Un groupe de travail Ethereum composé de développeurs de portefeuilles, d'entreprises de sécurité et de la Trillion Dollar Security Initiative de la Fondation Ethereum a lancé aujourd'hui une norme ouverte conçue pour mettre fin à la signature à l'aveugle (blind signing) — une faille structurelle qui a contribué à des milliards de pertes pour les utilisateurs, y compris lors du piratage de Bybit. La Trillion Dollar Security Initiative de la Fondation Ethereum joue un rôle actif en tant que gestionnaire neutre et crédible du registre de signature en clair (Clear Signing).

Dans les failles majeures des applications crypto et de chaîne de blocs, l'étape finale n'est souvent pas un bogue dans le code, mais un utilisateur approuvant une transaction. Même lorsqu'un hameçonnage ou la compromission d'une infrastructure est à l'origine de la brèche, la dernière étape est généralement une confirmation que l'utilisateur ne peut pas réellement comprendre. L'approbation d'une transaction est censée être la dernière ligne de défense lors de l'exercice du contrôle sur ce qui arrive à vos actifs sur la chaîne de blocs. Lorsque cela est fait à l'aveugle, cette défense ne tient pas.
Pour que les utilisateurs et les institutions se sentent à l'aise de stocker et d'interagir avec des actifs sur Ethereum s'élevant à des milliers de milliards, « Ce que vous voyez est ce que vous signez » (WYSIWYS - What You See Is What You Sign) doit être notre objectif, et la signature en clair doit être la norme par défaut.
Aujourd'hui, approuver une transaction signifie souvent essayer de comprendre ce que vous êtes sur le point de faire à partir d'informations qui ne sont pas conçues pour être lues par des humains. Dans les situations à plus haut risque, les utilisateurs peuvent s'appuyer sur un appareil distinct pour revérifier les détails, en particulier si l'application qu'ils utilisent pourrait être compromise. En pratique, ces informations sont souvent présentées dans des formats de bas niveau, lisibles par machine, qui sont exacts mais difficiles à interpréter sans expertise technique.
Ce qu'il faut, c'est un moyen pour les applications existantes et nouvelles sur Ethereum de fournir des descriptions claires, lisibles par l'homme et structurées de ce qu'une transaction fera, afin que les portefeuilles puissent présenter ces informations de manière cohérente et fiable aux utilisateurs. Pour y parvenir, il faut un format partagé pour ces descriptions (ERC-7730), un registre pour les stocker et les distribuer, un moyen de vérifier qu'elles sont exactes, et des outils qui facilitent l'adoption de cette approche par les portefeuilles et les développeurs, aux côtés d'une partie neutre et crédible pour soutenir l'infrastructure.
N'importe qui peut contribuer des descripteurs à ce système. Leur exactitude est vérifiée par des examens et des attestations indépendants, et les portefeuilles décident des sources auxquelles ils font confiance. Bien que ces descripteurs soient fournis avec la transaction, plutôt qu'intégrés directement dans celle-ci, cette approche permet de prendre en charge à la fois les applications existantes et nouvelles, tout en permettant de vérifier leur exactitude de manière indépendante.
La One Trillion Dollar Security Initiative de la Fondation Ethereum s'engage à héberger cette infrastructure et à soutenir son développement, avec des outils créés et maintenus par des contributeurs de tout l'écosystème, et une adoption encouragée via clearsigning.org, pour aider à faire de la signature en clair la norme par défaut sur Ethereum.
Nous encourageons les développeurs de portefeuilles à adopter cette approche et à intégrer la prise en charge de confirmations de transaction claires et lisibles par l'homme. Les développeurs qui créent des applications sont encouragés à fournir des descriptions exactes de ce que font leurs transactions, et les experts en sécurité sont encouragés à examiner et à attester de leur exactitude. Des informations sur les outils disponibles, y compris les bibliothèques Rust et TypeScript financées par la 1TS, peuvent être trouvées sur clearsigning.org.
En passant à la signature en clair, nous renforçons la dernière ligne de défense et rendons l'écosystème Ethereum plus sûr, plus accessible et mieux préparé pour la prochaine vague d'utilisateurs et l'adoption institutionnelle.
Nous tenons à remercier et à saluer Ledger pour avoir initié l'ERC-7730 ainsi que les premiers efforts en matière d'outillage, d'infrastructure et d'éducation. Il s'agit d'un effort délibérément multipartite avec des contributions dans la recherche, le développement de bibliothèques, les audits et la coordination, impliquant des équipes telles que ZKnox, Sourcify, Cyfrin, Zama, WalletConnect, Fireblocks, Trezor, Keycard, MetaMask, Argot, et des contributeurs indépendants à travers l'écosystème.


