摘要:以太坊基金会向新闻自由基金会拨款,支持WEBCAT工具开发,旨在解决HTTPS无法验证前端代码一致性的深层隐患,为加密钱包与网页应用提供主动防护。

币圈界报道:
以太坊资助项目应对前端代码篡改核心风险
以太坊基金会启动的万亿安全计划已向新闻自由基金会注入资金,用于持续维护和升级开源浏览器验证工具WEBCAT。该系统可检测网站前端资源是否与其开发者发布的原始版本完全一致,从而防范恶意代码注入。
现有加密协议存在未被充分重视的执行层缺陷
尽管当前网络通信普遍采用HTTPS进行身份认证与链路加密,但其无法确保客户端加载的前端代码与发布者声明内容完全匹配。这种脱节可能导致攻击者在服务器被入侵后,悄然替换页面脚本而不触发任何警告。
对以太坊用户构成隐蔽操作威胁
一旦前端代码遭篡改,可能在用户无感知情况下变更交易收款地址,或诱导用户签署与界面显示不一致的交易指令。当访问已注册WEBCAT的站点时,浏览器扩展将在资源执行前依据数字签名清单进行比对;若不匹配,系统将立即中断加载并发出警示,有效抵御服务器层面的供应链攻击。
资金将聚焦于跨平台集成与标准制定
本次拨款将重点支持WEBCAT在Chrome及其它基于Chromium内核浏览器中的深度整合,推动独立安全审计,并牵头制定以太坊征求意见标准(EIP),为钱包开发提供统一的前端验证框架。未来,集成该能力的钱包应用可实现无需额外插件的自动保护。
WEBCAT最初设计初衷并非服务于加密领域,而是为保障《安全投稿》(SecureDrop)等敏感信息提交系统免受中间人篡改。该系统被全球多家媒体机构用于接收匿名举报,其安全性依赖于端到端的代码完整性验证机制。如今,这一技术逻辑同样适用于以太坊生态中用户与前端交互的场景。
与清签机制形成协同防护体系
该工具将与以太坊现有的Clear Signing方案相互配合——前者负责验证前端来源一致性,后者帮助用户理解所签署内容的实际含义。二者结合可构建从“看到什么”到“执行什么”的双重信任链,显著提升用户在去中心化应用中的决策安全性。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
