推荐 3.5
Conf: 50%
该论文研究了Web3生态中浏览器扩展钱包的隐私威胁。用户通常认为他们的区块链地址是相互独立的,除非有意透露。然而,现代钱包与区块链基础设施和去中心化应用(dApps)的通信会产生网络和浏览器层面的信号,可能破坏用户地址间的隔离性。论文识别并形式化了五种直接源于钱包与网络和浏览器交互的隐私威胁:1) 常规远程过程调用(RPC)操作会泄露用户不同地址之间的结构关联;2) 大多数以太坊钱包在撤销权限时存在不一致,继续在会话间暴露已撤销的地址;3) 许多钱包将其提供者接口注入到跨源iframe中,使得可以在dApps之外进行被动跨站追踪,甚至无需用户交互即可将用户真实身份去匿名化。作者对Chrome Web Store中最流行的85款浏览器扩展钱包(覆盖3516万用户)进行了大规模动态测量。结果表明,这些钱包行为泄露了敏感信息,可用于将多个地址关联到同一用户,跨会话和站点追踪钱包用户,并将其浏览活动与链上财富关联。论文讨论了实际缓解措施,包括改进钱包实现、在生态系统标准中加强隐私考虑、以及对提供者暴露实施更严格的管控。研究强调了标准化、保护隐私的钱包架构的必要性。适合Web3安全研究人员、钱包开发者、以及关注隐私的区块链用户阅读。
💡 推荐理由: 揭示了当前浏览器扩展钱包普遍存在的隐私缺陷,可能导致用户匿名性被破坏、身份关联和跨站追踪。对保护Web3用户隐私和推动钱包安全标准升级具有重要警示作用。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)