Program Dukungan Ekosistem Ethereum Foundation telah memberikan hibah kepada Freedom of the Press Foundation untuk membangun WEBCAT, sebuah proyek yang berfokus pada pembuatan frontend aplikasi web yang dapat diverifikasi dan tahan sensor. Alat ini dirancang agar pengguna dapat memastikan bahwa kode yang berjalan di browser mereka benar-benar kode yang dimaksudkan oleh pengembang untuk dirilis.
Apa yang sebenarnya dilakukan WEBCAT
Proyek ini berfokus pada verifikasi kode di dalam browser. Dalam bahasa Inggris: ia memberikan cara bagi browser Anda untuk memeriksa bahwa JavaScript, HTML, dan kode lainnya yang disajikan kepada Anda sesuai dengan yang dipublikasikan oleh pengembang. Jika seseorang, entah itu pelaku jahat, server yang dikompromikan, atau bahkan penyedia hosting yang dipaksa, mengganti frontend asli dengan versi yang telah diracuni, WEBCAT akan menandainya.
Ini sangat penting bagi dompet Ethereum dan dapp, di mana frontend yang disusupi dapat menguras dana tanpa pernah menyentuh lapisan kontrak pintar. Beberapa serangan kripto paling merusak dalam beberapa tahun terakhir sama sekali bukan serangan terhadap kontrak pintar. Mereka adalah serangan frontend, peretasan DNS, dan kompromi rantai pasokan yang menyajikan antarmuka jahat kepada pengguna sementara protokol dasar tetap utuh sempurna.
Proyek ini mempertahankan dokumentasi publik di docs.webcat.tech dan repositori sumber terbuka di bawah organisasi GitHub freedomofpress.
Mengapa Freedom of the Press Foundation
The Freedom of the Press Foundation adalah organisasi nirlaba yang paling dikenal karena SecureDrop, sistem pengiriman whistleblower open-source yang digunakan oleh redaksi di seluruh dunia. FPF telah menghabiskan bertahun-tahun memecahkan masalah yang terkait erat: bagaimana memastikan bahwa perangkat lunak yang digunakan sumber untuk mengirimkan dokumen sensitif tidak telah diubah? WEBCAT memperluas filosofi yang sama ke aplikasi berbasis browser.
Baik SecureDrop maupun dapp ethereum menghadapi lawan yang akan diuntungkan dengan secara diam-diam memodifikasi kode yang diinteraksi pengguna. Untuk SecureDrop, lawan tersebut mungkin merupakan aktor negara yang menargetkan jurnalis. Untuk dompet ethereum, itu siapa pun yang ingin mengalihkan transaksi atau mencuri kunci pribadi. Tantangan teknis, memverifikasi bahwa kode sisi klien tidak diubah, pada dasarnya sama.
Gambaran keamanan yang lebih besar untuk ethereum
Jumlah hibah spesifik belum diungkapkan. Itu cukup standar untuk alokasi ESP, yang cenderung menjaga kerahasiaan detail keuangan sambil membuat pekerjaannya sendiri dapat diakses publik melalui repositori dan dokumentasi open-source.
Permukaan serangan untuk aplikasi terdesentralisasi tidak terbatas pada kode on-chain. Itu meluas melalui orakel, jembatan, penyedia RPC, registrar DNS, layanan CDN, dan ya, bundle JavaScript yang disajikan ke browser pengguna. Sebagian besar pengguna tidak memiliki cara untuk memverifikasi bahwa antarmuka yang mereka lihat adalah sah selain memeriksa URL, yang sendiri dapat disamar melalui serangan DNS.

