La Fondation Ethereum finance WEBCAT pour améliorer la vérification frontend

iconCryptoBriefing
Partager
AI summary iconRésumé
Des nouvelles concernant Ethereum ont émergé lorsque le Programme de soutien à l’écosystème de la Ethereum Foundation a accordé une subvention à la Freedom of the Press Foundation pour développer WEBCAT, un outil de vérification frontend. Le projet vise à permettre aux utilisateurs de confirmer que le code du navigateur correspond à l’intention des développeurs, en luttant contre les attaques frontend. Connue pour SecureDrop, la fondation apporte son expertise en logiciels sécurisés aux applications de navigateur. Les détails de la subvention restent non divulgués. Les altcoins à surveiller pourraient inclure les outils basés sur Ethereum qui gagnent en popularité dans les domaines de la sécurité et de la résistance à la censure.

Le programme de soutien à l'écosystème de la Ethereum Foundation a accordé une subvention à la Freedom of the Press Foundation pour développer WEBCAT, un projet visant à rendre les interfaces utilisateur d'applications web vérifiables et résistantes à la censure. L'outil permet aux utilisateurs de confirmer que le code exécuté dans leur navigateur est bien celui que les développeurs ont prévu de déployer.

Ce que fait réellement WEBCAT

Le projet se concentre sur la vérification du code dans le navigateur. En anglais : il permet à votre navigateur de vérifier que le JavaScript, le HTML et autres codes qui vous sont servis correspondent à ce que les développeurs ont publié. Si quelqu’un, qu’il s’agisse d’un acteur malveillant, d’un serveur compromis ou même d’un hébergeur contraint, remplace le frontend réel par une version corrompue, WEBCAT le signalera.

Cela revêt une importance cruciale pour les wallets Ethereum et les dapps, où un frontend compromis peut vider les fonds sans jamais toucher à la couche contrat intelligent. Certaines des attaques les plus dommageables dans le domaine des crypto-monnaies ces dernières années n’ont pas été des piratages de contrats intelligents. Ce sont des attaques frontend, des détournements DNS et des compromissions de chaîne d’approvisionnement qui ont servi aux utilisateurs des interfaces malveillantes, tandis que les protocoles sous-jacents restaient parfaitement intacts.

Publicité

Le projet maintient une documentation publique sur docs.webcat.tech et des dépôts open source sous l'organisation GitHub freedomofpress.

Pourquoi la Freedom of the Press Foundation

La Freedom of the Press Foundation est une organisation à but non lucratif connue principalement pour SecureDrop, le système open source de soumission d'informateurs utilisé par des rédactions du monde entier. FPF a passé des années à résoudre un problème étroitement lié : comment s'assurer que le logiciel utilisé par une source pour soumettre des documents sensibles n'a pas été modifié ? WEBCAT étend cette même philosophie aux applications basées sur navigateur.

À la fois SecureDrop et les dapps Ethereum font face à des adversaires qui tireraient profit de la modification silencieuse du code avec lequel les utilisateurs interagissent. Pour SecureDrop, cet adversaire pourrait être un acteur étatique ciblant des journalistes. Pour les wallets Ethereum, il s'agit de quiconque souhaite rediriger des transactions ou voler des clés privées. Le défi technique, vérifier que le code côté client n'a pas été modifié, est fondamentalement le même.

Le tableau de sécurité plus large pour Ethereum

Le montant précis de la subvention n'a pas été divulgué. Cela est assez courant pour les allocations ESP, qui ont tendance à garder les détails financiers confidentiels tout en rendant le travail lui-même public via des dépôts et de la documentation open-source.

La surface d’attaque des applications décentralisées ne se limite pas au code sur chaîne. Elle s’étend aux oracles, ponts, fournisseurs RPC, registraires DNS, services CDN, et oui, aux bundles JavaScript servis aux navigateurs des utilisateurs. La plupart des utilisateurs n’ont aucun moyen de vérifier que l’interface qu’ils consultent est légitime, au-delà de la vérification de l’URL, qui peut elle-même être falsifiée par des attaques DNS.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.