以太坊基金会支持FPF的WEBCAT,以实现可验证的dApp前端

以太坊基金会支持FPF的WEBCAT,以实现可验证的dApp前端

这笔资助支持一款基于浏览器的代码验证工具,目标直指加密货币领域一个长期存在的薄弱环节:被篡改的网页界面即使在密钥和合约未遭破坏的情况下,也可能触发恶意钱包授权。

ETH

事实核查
以太坊基金会在其官方博客文章《Announcing a Trillion Dollar Security grant for WEBCAT》中明确确认,其“Trillion Dollar Security”计划已向新闻自由基金会(FPF)提供资助,用于开发WEBCAT。该工具可让浏览器确认已交付的前端代码与开发者发布的版本一致,从而应对针对钱包/dApp的一种攻击路径。WEBCAT官方网站确认了该工具的用途及其源自新闻自由基金会,CoinNess也提供了独立佐证。该说法的每个要素均有一手信源支持。
    参考链接123
摘要

以太坊基金会的“Trillion Dollar Security”计划已向新闻自由基金会提供资金,以扩展WEBCAT。这是一款旨在让浏览器验证网站实际交付的代码是否与其开发者发布的代码一致的工具。该项目针对的是前端攻击:即使用户将资金存放在硬件钱包中,且私钥从未泄露、底层智能合约也保持不变,用户仍可能对由网页恶意版本构造的交易进行签名。WEBCAT将代码透明性原则应用于网页交付环节,通过将已提供的代码与开发者签名记录进行比对,帮助发现因托管账户被攻陷、内容分发网络、DNS变更或有针对性的中间人替换而导致的篡改。这笔资助凸显了加密货币安全中一个较少受到关注的环节,相比智能合约审计和钱包加固,这一领域获得的关注更少;但其推广将取决于浏览器或扩展程序的集成,以及网站是否选择发布签名代码记录。

术语与概念
  • WEBCAT: 一种让浏览器检查网站实际交付的代码是否与开发者公开发布并签名的版本一致的系统。
  • front-end attacks: 指篡改用户加载的网站或界面的攻击,使钱包即便在密钥和智能合约未被攻陷的情况下,也会签署恶意操作。
  • code transparency: 一种利用加密日志或签名记录,让未经授权或定向的软件更改更容易被发现的方法。