Anuncio de una subvención de Trillion Dollar Security para WEBCAT
Una subvención a la Freedom of the Press Foundation apoya el desarrollo continuo de WEBCAT para ayudar a abordar la brecha de verificación del front-end para las billeteras y aplicaciones de Ethereum.
Publicada por Ethereum Foundation Access Cluster el 5 de agosto de 2026
La iniciativa Trillion Dollar Security (1TS) de la Fundación Ethereum se enorgullece de anunciar la asignación de una subvención a la Freedom of the Press Foundation (FPF) para apoyar el desarrollo continuo de WEBCAT. WEBCAT es una herramienta de código abierto que permite a los navegadores verificar que el código servido por un sitio web inscrito coincida con lo que publicaron sus desarrolladores. La subvención también ayudará a llevar esa protección a las billeteras y aplicaciones de Ethereum.
Cerrar la brecha de verificación del front-end
La subvención se centra en una brecha en la forma en que se protegen las aplicaciones web en la actualidad. HTTPS autentica el sitio al que se conecta y cifra la conexión, pero no demuestra que el código que sirve el sitio coincida con lo que publicaron sus desarrolladores. Sin una comprobación de integridad independiente, un navegador puede ejecutar un front-end alterado sin previo aviso.
Para los usuarios de Ethereum, el riesgo radica en el propio sitio web de la aplicación. Su navegador carga y ejecuta el código del sitio cuando lo visita. El código manipulado allí puede intercambiar la dirección del destinatario o pedirle que firme algo distinto a lo que mostraba la página. Su billetera no puede determinar, solo por la conexión, si la página ha sido alterada.
Trillion Dollar Security ha identificado los hackeos del front-end como un riesgo de infraestructura y los front-ends verificables como el siguiente paso. Las interfaces web comprometidas pueden exponer a los usuarios a ataques a la cadena de suministro y a la manipulación de la interfaz de usuario (UI), y pueden aumentar el impacto de incidentes como los secuestros de DNS.
Acerca de WEBCAT
WEBCAT, abreviatura de garantía y transparencia de código basado en la web (web-based code assurance and transparency), permite a un navegador verificar que los recursos servidos por un sitio inscrito coincidan con un manifiesto firmado. Si la verificación falla, la actual extensión alfa de Firefox evita que la página se cargue y muestra una advertencia.
Los desarrolladores firman un manifiesto que describe los archivos y otros activos cubiertos por cada lanzamiento. Un sistema de inscripción distribuido y verificable mantiene un registro público. Para cada sitio participante, ese registro contiene una huella criptográfica de la información de inscripción que especifica las identidades de firma autorizadas del sitio y las reglas de validación. La extensión descarga y verifica periódicamente una instantánea del registro, por lo que puede verificar los sitios inscritos localmente sin contactar a un tercero en cada visita.
La FPF desarrolló WEBCAT en parte porque una versión futura de SecureDrop necesitará código de navegador verificable. SecureDrop es el sistema de envío de código abierto de la FPF para la comunicación segura entre periodistas y fuentes anónimas.
En la actualidad, SecureDrop cifra los envíos en el servidor de la sala de redacción a medida que se cargan. El servidor maneja contenido sin cifrar durante la carga, pero almacena los envíos de forma cifrada. La FPF está desarrollando un protocolo de cifrado de extremo a extremo para una versión futura de SecureDrop. Según el diseño previsto, el navegador de la fuente cifraría el contenido del mensaje antes de enviarlo, por lo que el servidor almacenaría texto cifrado en lugar de mantener texto sin formato en la memoria hasta que el servidor lo cifre. El protocolo sigue en desarrollo y aún no cubre los archivos adjuntos.
Debido a que el código de cifrado aún provendría del servidor, un servidor comprometido podría enviar código alterado que capture el contenido antes del cifrado. WEBCAT está diseñado para detectar y bloquear ese tipo de alteración. La FPF también ha probado WEBCAT con otras aplicaciones seguras basadas en el navegador a través de integraciones de prueba de concepto.
El mismo riesgo de integridad del código se aplica cuando los usuarios de Ethereum interactúan con los front-ends de aplicaciones basadas en el navegador, razón por la cual una herramienta creada para proteger a las fuentes y a los periodistas también se adapta a las billeteras y aplicaciones.
Qué financia la subvención
La subvención financia el desarrollo de una biblioteca de verificación de WEBCAT que las billeteras pueden integrar.
Una billetera que incluye la biblioteca puede verificar los sitios inscritos, por lo que los usuarios obtienen la protección sin instalar una extensión separada. La subvención también financia la investigación para brindar soporte a Chrome y otros navegadores Chromium, ayuda para los equipos que agregan WEBCAT a sus aplicaciones, una auditoría de seguridad independiente y un estándar ERC (Ethereum Request for Comments) para que los desarrolladores de billeteras tengan un estándar a seguir.
La biblioteca complementará otros trabajos de 1TS, incluida la Firma Clara (Clear Signing). La Firma Clara ayuda a los usuarios a comprender lo que están aprobando, mientras que la integración de WEBCAT ayudaría a las billeteras a verificar que el front-end de una aplicación inscrita coincida con su manifiesto firmado.
Qué sigue para los equipos de billeteras y aplicaciones
Llevar esta verificación a las billeteras requiere adopción en ambos lados. Las extensiones de billetera deben integrar la biblioteca, y los equipos de aplicaciones deben inscribir sus dominios y servir un manifiesto firmado con cada lanzamiento. Si forma parte de un equipo de billetera o aplicación interesado en la integridad del front-end, nos encantaría saber de usted en trilliondollarsecurity@ethereum.org.
Esta entrada se tradujo del inglés. Por ello, es posible que no sea del todo precisa ni esté actualizada. La versión original puede consultarse en Inglés.