Ankündigung eines Trillion Dollar Security-Zuschusses für WEBCAT
Ein Zuschuss an die Freedom of the Press Foundation unterstützt die Weiterentwicklung von WEBCAT, um die Lücke bei der Front-End-Verifizierung für Ethereum-Wallets und -Apps zu schließen.
Veröffentlicht von Ethereum Foundation Access Cluster am 5. August 2026
Die Trillion Dollar Security (1TS)-Initiative der Ethereum Foundation ist stolz darauf, die Vergabe eines Zuschusses an die Freedom of the Press Foundation (FPF) bekannt zu geben, um die Weiterentwicklung von WEBCAT zu unterstützen. WEBCAT ist ein Open-Source-Tool, mit dem Browser verifizieren können, dass der von einer registrierten Website bereitgestellte Code mit dem übereinstimmt, was ihre Entwickler veröffentlicht haben. Der Zuschuss wird auch dabei helfen, diesen Schutz auf Ethereum-Wallets und -Apps auszuweiten.
Schließen der Lücke bei der Front-End-Verifizierung
Der Zuschuss zielt auf eine Lücke in der heutigen Absicherung von Webanwendungen ab. HTTPS authentifiziert die Website, mit der Sie sich verbinden, und verschlüsselt die Verbindung, beweist jedoch nicht, dass der von der Website bereitgestellte Code mit dem übereinstimmt, was ihre Entwickler veröffentlicht haben. Ohne eine unabhängige Integritätsprüfung kann ein Browser ohne Vorwarnung ein verändertes Front-End ausführen.
Für Ethereum-Nutzer liegt das Risiko in der Website der App selbst. Ihr Browser lädt und führt den Code der Website aus, wenn Sie diese besuchen. Manipulierter Code kann dort die Empfängeradresse austauschen oder Sie auffordern, etwas anderes zu signieren, als die Seite angezeigt hat. Ihre Wallet kann allein anhand der Verbindung nicht feststellen, ob die Seite verändert wurde.
Trillion Dollar Security hat Front-End-Hacks als Infrastrukturrisiko und verifizierbare Front-Ends als nächsten Schritt identifiziert. Kompromittierte Web-Schnittstellen können Nutzer Supply-Chain-Angriffen und UI-Manipulationen aussetzen und die Auswirkungen von Vorfällen wie DNS-Hijacking verstärken.
Über WEBCAT
WEBCAT, kurz für Web-based Code Assurance and Transparency, ermöglicht es einem Browser zu verifizieren, dass die von einer registrierten Website bereitgestellten Ressourcen mit einem signierten Manifest übereinstimmen. Wenn die Verifizierung fehlschlägt, verhindert die aktuelle Alpha-Erweiterung für Firefox das Laden der Seite und zeigt eine Warnung an.
Entwickler signieren ein Manifest, das die Dateien und anderen Assets beschreibt, die von jedem Release abgedeckt werden. Ein verteiltes, verifizierbares Registrierungssystem führt ein öffentliches Verzeichnis. Für jede teilnehmende Website enthält dieses Verzeichnis einen kryptografischen Fingerabdruck der Registrierungsinformationen, der die autorisierten Signier-Identitäten und Validierungsregeln der Website spezifiziert. Die Erweiterung lädt regelmäßig einen Snapshot des Verzeichnisses herunter und verifiziert ihn, sodass sie registrierte Websites lokal verifizieren kann, ohne bei jedem Besuch einen Drittanbieter kontaktieren zu müssen.
FPF hat WEBCAT teilweise deshalb entwickelt, weil eine zukünftige Version von SecureDrop verifizierbaren Browser-Code benötigen wird. SecureDrop ist das Open-Source-Einreichungssystem der FPF für die sichere Kommunikation zwischen Journalisten und anonymen Quellen.
Heute verschlüsselt SecureDrop Einreichungen auf dem Server der Nachrichtenredaktion, während sie hochgeladen werden. Der Server verarbeitet während des Uploads unverschlüsselte Inhalte, speichert die Einreichungen jedoch in verschlüsselter Form. FPF entwickelt ein Ende-zu-Ende-Verschlüsselungsprotokoll für eine zukünftige Version von SecureDrop. Nach dem vorgesehenen Design würde der Browser der Quelle den Nachrichteninhalt vor dem Senden verschlüsseln, sodass der Server Geheimtext speichert, anstatt Klartext im Speicher zu halten, bis er vom Server verschlüsselt wird. Das Protokoll befindet sich noch in der Entwicklung und deckt noch keine Dateianhänge ab.
Da der Verschlüsselungscode weiterhin vom Server stammen würde, könnte ein kompromittierter Server veränderten Code senden, der Inhalte vor der Verschlüsselung abfängt. WEBCAT soll diese Art von Veränderung erkennen und blockieren. FPF hat WEBCAT auch mit anderen browserbasierten sicheren Anwendungen durch Proof-of-Concept-Integrationen getestet.
Das gleiche Risiko für die Code-Integrität besteht, wenn Ethereum-Nutzer mit browserbasierten App-Front-Ends interagieren. Aus diesem Grund eignet sich ein Tool, das zum Schutz von Quellen und Journalisten entwickelt wurde, auch für Wallets und Apps.
Was der Zuschuss finanziert
Der Zuschuss finanziert die Entwicklung einer WEBCAT-Verifizierungsbibliothek, die Wallets integrieren können.
Eine Wallet, die die Bibliothek enthält, kann registrierte Websites verifizieren, sodass Nutzer den Schutz erhalten, ohne eine separate Erweiterung installieren zu müssen. Der Zuschuss finanziert außerdem die Forschung zur Unterstützung von Chrome und anderen Chromium-Browsern, Hilfe für Teams, die WEBCAT zu ihren Apps hinzufügen, ein unabhängiges Sicherheitsaudit sowie einen Ethereum Request for Comments (ERC)-Standard, damit Wallet-Entwickler einen Standard haben, dem sie folgen können.
Die Bibliothek wird andere 1TS-Arbeiten ergänzen, einschließlich Clear Signing. Clear Signing hilft Nutzern zu verstehen, was sie genehmigen, während die WEBCAT-Integration Wallets dabei helfen würde zu verifizieren, dass das Front-End einer registrierten App mit ihrem signierten Manifest übereinstimmt.
Wie es für Wallet- und App-Teams weitergeht
Die Einführung dieser Verifizierung in Wallets erfordert eine Akzeptanz auf beiden Seiten. Wallet-Erweiterungen müssen die Bibliothek integrieren, und App-Teams müssen ihre Domains registrieren und mit jedem Release ein signiertes Manifest bereitstellen. Wenn Sie Teil eines Wallet- oder App-Teams sind, das an Front-End-Integrität interessiert ist, würden wir uns freuen, von Ihnen unter trilliondollarsecurity@ethereum.org zu hören.
Dieser Beitrag wurde aus dem Englischen übersetzt. Absolute inhaltliche Richtigkeit und Aktualität kann daher nicht garantiert werden. Die Originalversion finden Sie unter Englisch.