
帖子
sopleat(E卫兵)
浏览器供应链安全,可能比智能合约审计更接近用户的钱包
用户访问DeFi应用时,页面依赖浏览器、前端代码、域名、第三方脚本和扩展。即使智能合约完全安全,只要前端被篡改,用户仍可能被引导签署恶意交易。
WEBCAT项目获得以太坊安全资助,计划研究并支持Chrome等Chromium浏览器,同时推动安全审计和标准建设。它关注的正是网页应用到钱包之间的信任链。
对$ETH 来说,安全不能只停在链上。大多数普通人不会直接调用合约,而是通过网页按钮操作。前端就是他们理解协议的唯一窗口。
攻击者不一定需要破解以太坊,只要替换一个脚本、劫持域名或伪造界面,就可能让用户亲手授权资产转移。
因此,浏览器端完整性验证并不是外围问题。主网越安全,攻击者越会寻找更便宜的入口。保护用户看到的页面,和保护合约代码同样重要。



