以太坊基金会旗下“万亿美元安全计划”(Trillion Dollar Security,1TS)宣布,向自由新闻基金会(Freedom of the Press Foundation,FPF)提供专项资助,支持开源工具 WEBCAT 持续开发,瞄准以太坊钱包和去中心化应用(DApp)长期存在的前端代码验证安全缺口。
WEBCAT 全称为 Web-based Code Assurance and Transparency,是一款开源工具,目标是帮助浏览器验证网站所加载的代码,是否与开发者公开发布的版本一致。
资助将把 WEBCAT 扩展到以太坊应用场景
根据以太坊基金会披露,这笔资助将推动 WEBCAT 向以太坊钱包和应用场景扩展,让用户能够验证自己访问的前端页面是否被篡改。
基金会表示,当前 HTTPS 可以验证用户连接的网站,并对通信过程进行加密,但无法证明网站实际运行的前端代码,就是开发者发布的版本。
前端代码被控制后可能影响交易内容
以太坊基金会指出,如果攻击者控制了网站前端代码,可能在用户不知情的情况下修改交易接收地址,或者诱导用户签署与页面显示内容不一致的交易。
基金会还表示,前端攻击已经成为区块链基础设施中的重要安全风险。恶意修改网页界面,可能引发供应链攻击、DNS 劫持后续攻击,以及用户界面欺骗等问题。
WEBCAT 与 1TS 计划中的清晰签名形成互补
WEBCAT 最初由自由新闻基金会开发,用于提升 SecureDrop 等安全通信系统的代码可信度。
这次扩展到以太坊生态后,WEBCAT 将与 1TS 计划中的“清晰签名”(Clear Signing)等安全措施形成互补。前者帮助钱包确认应用前端未被篡改,后者则帮助用户理解自己正在批准的交易内容。

