Фонд Ethereum предоставил безопасное финансирование WEBCAT для поддержки проверки кода фронтенда кошелька и предотвращения фишинговых атак
Сообщение ChainCatcher, согласно официальным данным, Фонд Ethereum в рамках "Программы безопасности на триллион долларов" (Trillion Dollar Security, 1TS) объявил о предоставлении специального финансирования Фонду свободы прессы (Freedom of the Press Foundation, FPF) для поддержки непрерывной разработки инструмента с открытым исходным кодом WEBCAT, чтобы решить долгосрочные проблемы безопасности верификации фронтенд-кода в кошельках Ethereum и децентрализованных приложениях (DApp).WEBCAT (Web-based Code Assurance and Transparency) — это инструмент с открытым исходным кодом, предназначенный для помощи браузерам в проверке того, соответствует ли загружаемый код сайта версии, опубликованной разработчиком.Это финансирование будет способствовать расширению WEBCAT для кошельков Ethereum и сценариев приложений, позволяя пользователям проверять, не были ли изменены фронтенд-страницы, которые они посещают.Фонд Ethereum заявил, что в настоящее время HTTPS, хотя и может проверять сайты, к которым подключаются пользователи, и шифровать связь, не может доказать, что фактически работающий фронтенд-код сайта соответствует версии, опубликованной разработчиком. Если злоумышленник контролирует фронтенд-код сайта, он может изменить адрес получения транзакции без ведома пользователя или заставить пользователя подписать транзакцию, которая не соответствует содержимому страницы.Фонд Ethereum отметил, что атаки на фронтенд стали важным риском безопасности для инфраструктуры блокчейна, а злонамеренные изменения веб-интерфейса могут привести к атакам на цепочку поставок, атакам после захвата DNS и обману пользовательского интерфейса.WEBCAT изначально был разработан Фондом свободы прессы для повышения доверия к коду таких систем безопасной связи, как SecureDrop.После расширения в экосистему Ethereum он будет дополнять такие меры безопасности, как "Чистая подпись" (Clear Signing) в программе 1TS: первая помогает кошелькам подтверждать, что фронтенд приложения не был изменен, а вторая помогает пользователям понять, что именно они одобряют в содержании транзакции.