El Programa de Apoyo al Ecosistema de la Ethereum Foundation ha otorgado una subvención a la Freedom of the Press Foundation para desarrollar WEBCAT, un proyecto enfocado en hacer verificables y resistentes a la censura las interfaces de aplicaciones web. La herramienta está diseñada para permitir a los usuarios confirmar que el código que se ejecuta en su navegador es realmente el código que los desarrolladores pretendían implementar.
Qué hace realmente WEBCAT
El proyecto se centra en la verificación de código en el navegador. En inglés: permite que tu navegador compruebe que el JavaScript, HTML y otro código que se te sirve coinciden con lo que publicaron los desarrolladores. Si alguien, ya sea un actor malicioso, un servidor comprometido o incluso un proveedor de alojamiento obligado, reemplaza el frontend real por una versión envenenada, WEBCAT lo detectaría.
Esto es extremadamente importante para los monederos de Ethereum y las dapps, donde un frontend comprometido puede vaciar fondos sin tocar nunca la capa de contrato inteligente. Algunos de los ataques más dañinos en cripto en los últimos años no han sido en absoluto hackeos de contratos inteligentes. Han sido ataques al frontend, secuestros de DNS y compromisos de la cadena de suministro que sirvieron a los usuarios interfaces maliciosas mientras los protocolos subyacentes permanecían perfectamente intactos.
El proyecto mantiene documentación pública en docs.webcat.tech y repositorios de código abierto bajo la organización freedomofpress en GitHub.
¿Por qué la Fundación para la Libertad de Prensa?
La Freedom of the Press Foundation es una organización sin fines de lucro conocida principalmente por SecureDrop, el sistema de envío anónimo de código abierto utilizado por redacciones de todo el mundo. FPF ha dedicado años a resolver un problema estrechamente relacionado: ¿cómo asegurar que el software que una fuente utiliza para enviar documentos sensibles no haya sido alterado? WEBCAT extiende la misma filosofía a las aplicaciones basadas en navegador.
Tanto SecureDrop como las dapps de Ethereum enfrentan adversarios que se beneficiarían de modificar silenciosamente el código con el que interactúan los usuarios. Para SecureDrop, ese adversario podría ser un actor estatal que apunta a periodistas. Para los monederos de Ethereum, es cualquier persona que desee redirigir transacciones o robar claves privadas. El desafío técnico, verificar que el código del lado del cliente no haya sido alterado, es fundamentalmente el mismo.
La imagen de seguridad más amplia para ethereum
La cantidad específica de la subvención no ha sido revelada. Eso es bastante estándar para las asignaciones de ESP, que tienden a mantener privados los detalles financieros mientras hacen pública la labor a través de repositorios y documentación de código abierto.
La superficie de ataque para aplicaciones descentralizadas no se limita al código en cadena. Se extiende a través de oráculos, puentes, proveedores RPC, registradores DNS, servicios CDN y, sí, los paquetes JavaScript servidos a los navegadores de los usuarios. La mayoría de los usuarios no tienen forma de verificar que la interfaz que están viendo es legítima más allá de revisar la URL, que también puede ser suplantada mediante ataques DNS.

