Программа поддержки экосистемы Фонда Ethereum выделила грант Фонду свободы прессы для создания WEBCAT — проекта, направленного на обеспечение проверяемости и устойчивости к цензуре фронтендов веб-приложений. Инструмент позволяет пользователям подтвердить, что код, выполняющийся в их браузере, действительно является тем кодом, который разработчики планировали выпустить.
Что на самом деле делает WEBCAT
Проект сосредоточен на проверке кода в браузере. На английском языке: он позволяет вашему браузеру проверить, соответствует ли JavaScript, HTML и другой код, который вам предоставляется, тому, что опубликовали разработчики. Если кто-то — будь то вредоносный участник, скомпрометированный сервер или даже вынужденный хостинг-провайдер — заменит настоящий фронтенд на заражённую версию, WEBCAT это обнаружит.
Это имеет огромное значение для кошельков ethereum и dapp, где скомпрометированный фронтенд может полностью опустошить средства, не затрагивая слой смарт-контрактов. Некоторые из самых разрушительных криптовалютных атак в последние годы вовсе не были взломами смарт-контрактов. Это были атаки на фронтенд, хакинг DNS и компрометация цепочки поставок, при которых пользователям предоставлялись вредоносные интерфейсы, в то время как базовые протоколы оставались полностью целыми.
Проект поддерживает публичную документацию на docs.webcat.tech и открытые репозитории в рамках организации freedomofpress на GitHub.
Почему Фонд свободы прессы
Фонд свободы прессы — некоммерческая организация, известная благодаря SecureDrop — открытой системе для подачи анонимных сообщений, используемой новостными редакциями по всему миру. FPF годами решала тесно связанную проблему: как обеспечить, что программное обеспечение, используемое источником для отправки конфиденциальных документов, не было изменено? WEBCAT распространяет эту же философию на веб-приложения.
И SecureDrop, и ethereum dapp сталкиваются с противниками, которые выигрывают от тайного изменения кода, с которым взаимодействуют пользователи. Для SecureDrop таким противником может быть государственный актор, нацеленный на журналистов. Для ethereum кошельков — это любой, кто хочет перенаправить транзакции или украсть приватные ключи. Техническая задача — проверка того, что клиентский код не был изменен — фундаментально одинакова.
Более широкая картина безопасности для ethereum
Конкретная сумма гранта не была раскрыта. Это довольно стандартно для выделений ESP, которые, как правило, сохраняют финансовую информацию в тайне, делая саму работу доступной публике через открытые репозитории и документацию.
Поверхность атаки для децентрализованных приложений не ограничивается только кодом в цепочке. Она распространяется на оракулы, мосты, провайдеров RPC, регистраторов DNS, сервисы CDN и, да, на JavaScript-бандлы, доставляемые в браузеры пользователей. Большинство пользователей не имеют возможности проверить, является ли интерфейс, который они видят, подлинным, кроме как проверив URL-адрес, который сам по себе может быть подделан с помощью атак на DNS.

