Ethereum財団のエコシステム支援プログラムは、ウェブアプリケーションのフロントエンドを検証可能で検閲耐性のあるものにすることを目的としたWEBCATプロジェクトの構築のために、フリーダム・オブ・プレス財団に助成金を授与しました。このツールは、ユーザーがブラウザで実行されているコードが開発者が配信しようとしていたコードであることを確認できるように設計されています。
WEBCATが実際に何をするか
このプロジェクトは、ブラウザ内でのコード検証に焦点を当てています。英語版では、あなたに提供されるJavaScript、HTMLその他のコードが、開発者が公開したコードと一致していることをブラウザが確認できるようにします。悪意のある攻撃者、 compromisされたサーバー、あるいは強制されたホスティングプロバイダーが、本物のフロントエンドを毒されたバージョンに置き換えた場合、WEBCATがそれを検出します。
これはEthereumのウォレットとDAppにとって非常に重要です。フロントエンドが侵害されると、スマートコントラクト層に一切触れないまま資金が引き出される可能性があります。近年の最も深刻な暗号資産の攻撃の多くは、スマートコントラクトのハッキングではなく、フロントエンド攻撃、DNSハイジャック、サプライチェーンの侵害であり、これらの攻撃は基盤となるプロトコルが完全に健全なまま、ユーザーに悪意のあるインターフェースを提供しました。
プロジェクトは、docs.webcat.tech で公開ドキュメントを維持しており、freedomofpress GitHub オーガニゼーションの下でオープンソースリポジトリを提供しています。
なぜフレッドム・オブ・ザ・プレス・ファウンデーション
フレディム・オブ・ザ・プレス・ファウンデーションは、世界中のニュースルームで使用されているオープンソースの内部告発者提出システム「SecureDrop」で知られる非営利団体です。FPFは、情報提供者が機密文書を提出するために使用するソフトウェアが改ざんされていないことをどう保証するかという、密接に関連する課題に数年をかけて取り組んできました。WEBCATは、この同じ哲学をブラウザベースのアプリケーションに拡張しています。
SecureDropとEthereum DAppの両方には、ユーザーが操作するコードを静かに改変することで利益を得る敵が存在する。SecureDropの場合、その敵はジャーナリストを標的にする国家行為者かもしれない。Ethereumウォレットの場合、それは取引を転送したり秘密鍵を盗んだりしたい誰かである。クライアントサイドのコードが改変されていないことを検証するという技術的課題は、本質的に同じである。
Ethereumのより広いセキュリティの全体像
具体的な補助金額は公表されていません。これは、ESPの配分において財務詳細を非公開にしつつ、作業内容をオープンソースのリポジトリやドキュメントを通じて公開するという一般的な慣行です。
分散型アプリケーションの攻撃面は、オンチェーンコードに限定されません。オラクル、ブリッジ、RPCプロバイダー、DNSレジストラー、CDNサービス、そしてユーザーのブラウザに提供されるJavaScriptバンドルにも及びます。ほとんどのユーザーは、DNS攻撃によって偽装されることもあるURLを確認する以上の方法で、表示されているインターフェースが正当なものであることを確認する手段を持っていません。

