Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Quỹ Ethereum (ETH) tài trợ công cụ WEBCAT xác minh bảo mật giao diện ví, DApp

Quỹ Ethereum (Ethereum Foundation) đã bắt đầu hỗ trợ một công cụ bảo mật giúp xác minh mã nguồn giao diện (frontend) của ví và ứng dụng phi tập trung (DApp). Phạm vi kiểm tra bảo mật nhờ đó được mở rộng, không chỉ dừng ở hợp đồng thông minh mà còn bao trùm cả màn hình web mà người dùng thực sự nhìn thấy khi thao tác.

Theo danh sách công khai của Chương trình Hỗ trợ Hệ sinh thái (Ecosystem Support Program, ESP) thuộc Quỹ Ethereum, dự án “WEBCAT: Verifiable, Censorship-Resistant Frontends for Web Applications” được xếp vào nhóm dự án nhận tài trợ trong lĩnh vực bảo mật quý 3/2026. Sản phẩm đầu ra là công cụ dành cho nhà phát triển, còn quy mô khoản tài trợ cụ thể cũng như điều kiện chi trả chưa được công bố.

WEBCAT là công cụ mã nguồn mở do Quỹ Tự do Báo chí (Freedom of the Press Foundation) phát triển, giúp xác minh xem mã mà trang web thực thi trên trình duyệt có trùng khớp với mã mà người dùng mong đợi hay không. Dự án xuất phát từ thực tế rằng dù HTTPS mã hóa kết nối và xác thực trang web, giao thức này vẫn không đảm bảo mọi người dùng đều nhận được đúng mã ứng dụng web như dự định ban đầu.

Với người dùng tiền mã hóa, đây là vấn đề liên quan trực tiếp đến độ an toàn của màn hình kết nối ví và màn hình xác nhận giao dịch. Nếu kẻ tấn công thay đổi mã giao diện, tên miền hoặc đường dẫn triển khai, người dùng vẫn tin rằng mình đang truy cập trang web hợp lệ nhưng có thể vô tình chuyển tiền sang địa chỉ khác hoặc ký vào một giao dịch ngoài ý muốn. Thiệt hại hoàn toàn có thể xảy ra dù hợp đồng on-chain không hề có lỗi.

Tài liệu chính thức của WEBCAT giải thích rằng khi nhà phát triển tạo một manifest (bản kê khai) đã ký chứa các tài nguyên của ứng dụng web, tiện ích mở rộng trình duyệt sẽ dùng cấu hình tin cậy của tên miền tham gia cùng nhật ký minh bạch (transparency log) để xác minh. Khi trang web tham gia cung cấp tệp bundle, tiện ích mở rộng đối chiếu manifest với môi trường thực thi để kiểm tra tính toàn vẹn, đồng thời chặn tải các trang không vượt qua bước xác minh này.

Khoản tài trợ lần này gắn liền với sáng kiến “Trillion Dollar Security” của Quỹ Ethereum. Quỹ công bố sáng kiến này vào tháng 5/2025, xác định trải nghiệm người dùng ví, bảo mật giao diện, tấn công chuỗi cung ứng và các rủi ro ở cấp độ DNS là những hạng mục cần kiểm tra. Tại phiên thảo luận bảo mật Devconnect tháng 2/2026, tình trạng giao diện bị xâm hại, chiếm quyền DNS, tập trung hóa RPC và tấn công chuỗi cung ứng phần mềm cũng được nêu ra như những rủi ro đang bị đánh giá thấp. Giới Ethereum cũng đang dùng AI để tìm và xác minh lỗ hổng trong mã giao thức.

Dù vậy, WEBCAT vẫn đang ở giai đoạn thử nghiệm. Trang tiện ích mở rộng của Mozilla đánh dấu WEBCAT là “Thử nghiệm (Experimental)” và cảnh báo phiên bản alpha hiện tại có thể làm chậm tốc độ tải trang, xung đột với một số trang web, đồng thời chưa cung cấp đầy đủ tính năng bảo mật như dự kiến. Chức năng bảo vệ cũng chỉ hoạt động trên những trang web đã đăng ký và cấu hình phù hợp với WEBCAT.

Trong bản cập nhật tháng 5/2026, dự án WEBCAT giới thiệu phiên thảo luận tại hội nghị Real World Crypto 2026 với sự góp mặt của đại diện Mozilla, Cloudflare và Meta, cùng các thảo luận về tiêu chuẩn hóa WAICT. Điều này cho thấy việc xác minh mã giao diện không chỉ là vấn đề riêng của ví tiền mã hóa mà đang trở thành bài toán chung của bảo mật trình duyệt.

Quy mô khoản tài trợ, lộ trình phát triển, kế hoạch tích hợp của các ví lớn cũng như trường hợp ứng dụng thực tế trên các DApp Ethereum vẫn chưa được công bố. Hiện tại, WEBCAT mới chỉ cung cấp tính năng xác minh ở phiên bản alpha cho các trang web đã đăng ký.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1