以太坊基金會的生態支持計劃已向新聞自由基金會頒發補助,用於開發 WEBCAT 項目,該項目致力於使網頁應用程式前端可驗證且抗審查。該工具旨在讓用戶確認其瀏覽器中運行的代碼確實是開發者意圖發布的代碼。
WEBCAT 實際上做什麼
該專案專注於瀏覽器內的程式碼驗證。用英文來說:它讓您的瀏覽器能夠檢查提供給您的 JavaScript、HTML 及其他程式碼是否與開發者發布的內容一致。如果有人(無論是惡意行為者、被入侵的伺服器,甚至是被迫的主機供應商)將真實的前端替換為被污染的版本,WEBCAT 將會標記出來。
這對以太坊錢包和 DApp 至關重要,因為前端被入侵後,即使未觸及智能合約層,仍可能導致資金被盜。近年來一些最具破壞性的加密貨幣攻擊根本不是智能合約駭客攻擊,而是前端攻擊、DNS 劫持和供應鏈入侵,這些攻擊在底層協議完全無恙的情況下,向用戶提供了惡意介面。
該專案在 docs.webcat.tech 上維護公開文檔,並在 freedomofpress GitHub 組織下提供開源儲存庫。
為何選擇新聞自由基金會
新聞自由基金會是一家非營利組織,以開源線人提交系統 SecureDrop 聞名,該系統被全球新聞機構使用。基金會多年來致力於解決一個密切相關的問題:如何確保線人用來提交敏感文件的軟體未被篡改?WEBCAT 將這一理念延伸至基於瀏覽器的應用程式。
SecureDrop 和 以太坊 DApp 都面臨著這樣的威脅:攻擊者會從中獲益,並靜默修改用戶所互動的代碼。對於 SecureDrop 而言,這類攻擊者可能是針對記者的情報機構;對於 以太坊 錢包而言,則是任何希望轉移交易或竊取私鑰的人。從技術上來說,驗證客戶端代碼未被篡改的挑戰本質上是相同的。
以太坊的更大安全圖景
具體的補助金額尚未公佈。這對於 ESP 配置來說相當常見,通常會將財務細節保持私密,同時透過開源儲存庫和文件公開相關工作內容。
去中心化應用的攻擊面不僅限於鏈上代碼,還延伸至預言機、橋樑、RPC 提供商、DNS 註冊商、CDN 服務,以及提供給用戶瀏覽器的 JavaScript 捆綁包。大多數用戶除了檢查 URL 之外,無法驗證他們所看到的介面是否合法,而 URL 本身也可能透過 DNS 攻擊被偽造。

