News
Ethereum Foundation fördert WEBCAT: Grant für Frontend-Verifikation von Wallets und DApps
Von KryptoRatgeber · veröffentlicht 05. August 2026

Die Ethereum Foundation hat einen Grant an die Freedom of the Press Foundation vergeben, um das Open-Source-Tool WEBCAT weiterzuentwickeln — ein Werkzeug, das prüft, ob der Code einer Website tatsächlich mit dem vom Entwickler veröffentlichten Code übereinstimmt. Das klingt technisch, trifft aber einen wunden Punkt: Wer in Deutschland eine Krypto-Wallet im Browser nutzt, vertraut blind darauf, dass die angezeigte Website nicht manipuliert wurde. Genau diese Lücke soll WEBCAT schließen.
Fünf Bausteine: Was der Grant konkret finanziert
Laut Announcing a Trillion Dollar Security grant for WEBCAT (Ethereum Foundation) fließen die Fördermittel in fünf konkrete Bereiche: Erstens entsteht eine WEBCAT-Verifikationsbibliothek, die Wallet-Anbieter direkt in ihre Software einbauen können — Nutzer müssen dann keine separate Browser-Erweiterung mehr installieren. Zweitens wird Forschung zur Unterstützung von Chrome und anderen Chromium-Browsern finanziert; die bisher einzige lauffähige Alpha-Version läuft ausschließlich als Firefox-Extension und blockiert das Laden einer Seite, wenn die Verifikation fehlschlägt. Drittens erhalten App-Teams aktive Unterstützung bei der Integration von WEBCAT in ihre Anwendungen. Viertens ist ein unabhängiges Sicherheitsaudit vorgesehen. Fünftens soll ein sogenannter ERC-Standard — ein technisches Regelwerk für Wallet-Entwickler innerhalb des Ethereum-Ökosystems — erarbeitet werden, der noch nicht existiert.
Hintergrund der Förderung ist die Einschätzung der 1TS-Initiative, dass manipulierter Frontend-Code ein ernstes Infrastrukturrisiko darstellt: Angreifer können damit Empfängeradressen unbemerkt austauschen oder Nutzer dazu bringen, eine andere Transaktion zu bestätigen als angezeigt wird. HTTPS verschlüsselt zwar die Verbindung zur Website, beweist aber nicht, dass der ausgelieferte Code unverändert ist.
Wenn HTTPS nicht genug ist: Was der Grant für Wallet-Nutzer bedeutet
Viele gehen davon aus, dass das kleine Schloss-Symbol im Browser — das sogenannte HTTPS-Zertifikat — Sicherheit bedeutet. Es tut es auch, aber nur begrenzt: HTTPS belegt, dass die Verbindung zur Website verschlüsselt ist. Es sagt nichts darüber aus, ob der dort ausgelieferte Code tatsächlich dem entspricht, was die Entwickler veröffentlicht haben. Genau in dieser Lücke setzen sogenannte Frontend-Angriffe an — und genau dort setzt WEBCAT an.
Die Ethereum Foundation stuft dieses Risiko in ihrer 1TS-Initiative ausdrücklich als Infrastrukturproblem ein, nicht als Randphänomen. Manipulierter Webseitencode kann etwa die Zieladresse einer Transaktion im Hintergrund austauschen, während dem Nutzer etwas anderes angezeigt wird — ein Angriff, den weder die Wallet noch der Browser von sich aus bemerken würde.
Bemerkenswert ist, dass der Grant an die Freedom of the Press Foundation geht — eine Organisation, die WEBCAT ursprünglich für den Schutz von Journalisten und anonymen Quellen entwickelt hat. Das Ethereum-Ökosystem übernimmt hier ein Werkzeug aus einem völlig anderen Sicherheitskontext und passt es für Wallets und dezentrale Anwendungen an. Das zeigt, wie unterschiedlich die Bedrohungslagen im Kryptobereich sind — und dass Lösungen manchmal von unerwarteter Seite kommen.
Einschränkend gilt: WEBCAT steckt noch in der Entwicklung, eine fertige Chrome-Integration und ein verbindlicher Standard für Wallet-Entwickler fehlen bislang. Bis zur breiten Nutzung ist es noch ein weiter Weg.
Wenn HTTPS nicht genug ist: die Lücke zwischen sicherer Verbindung und sicherem Code
Wer eine Wallet — eine digitale Geldbörse für Kryptowährungen — im Browser verwendet, verlässt sich meist auf das Schloss-Symbol in der Adresszeile. Dieses zeigt an, dass die Verbindung zur Website verschlüsselt ist (HTTPS). Was es nicht garantiert: dass der Code, den der Server gerade ausliefert, tatsächlich dem entspricht, was die Entwickler veröffentlicht haben.
Genau hier setzen sogenannte Frontend-Angriffe an. Ein Angreifer, der Zugang zu einem Webserver oder einem zwischengeschalteten Dienst erlangt, kann den angezeigten Code still verändern — etwa so, dass eine Wallet eine andere Empfängeradresse anzeigt als die, an die Geld tatsächlich geschickt wird. Laut Ethereum Foundation stellen solche Angriffe ein Infrastrukturrisiko für das gesamte Ökosystem dar. Ähnliche Manipulationstaktiken kennt man auch aus dem Bereich Phishing, nur dass hier nicht eine gefälschte Website, sondern eine echt wirkende, aber manipulierte Seite das Ziel ist.
Häufige Fragen
Schützt HTTPS meine Wallet nicht schon ausreichend?
HTTPS verschlüsselt die Verbindung zwischen Browser und Server — es beweist aber nicht, dass der ausgelieferte Code dem entspricht, was der Entwickler tatsächlich veröffentlicht hat. Ein kompromittierter Server oder ein Angriff auf die Lieferkette kann manipulierten Code trotz gültigem HTTPS-Zertifikat ausliefern. WEBCAT schließt genau diese Lücke, indem es den Code kryptografisch mit der vom Entwickler signierten Version abgleicht.
Muss ich als Nutzer selbst etwas installieren?
Derzeit existiert WEBCAT als Alpha-Version ausschließlich als Firefox-Erweiterung. Die neue Förderung zielt darauf ab, eine Bibliothek zu entwickeln, die Wallets direkt integrieren können — ohne dass Nutzer eine separate Erweiterung installieren müssen. Chrome-Unterstützung ist ebenfalls Teil der geförderten Forschung, aber noch nicht verfügbar.
Was hat ein Tool für Journalisten mit Krypto-Sicherheit zu tun?
Die Freedom of the Press Foundation entwickelte WEBCAT ursprünglich für SecureDrop — ein System für sichere Kommunikation zwischen Journalisten und anonymen Quellen. Das Grundprinzip ist dasselbe: sicherstellen, dass Nutzer wirklich den Code laden, dem sie vertrauen, und nicht eine manipulierte Version davon.