[論文レビュー] What's in Your Wallet? Privacy and Security Issues in Web 3.0.
この論文は、人気のDeFiアプリケーションにおけるプライバシーとセキュリティリスクを測定し、EthereumアドレスとPII(個人識別情報)の間で広範な追跡と関連付けが行われていることを明らかにした。本論文では、実際のアドレスをサイト固有のものに置き換えるウォレットの改変を提案し、サイト間追跡とユーザーの本物のアイデンティティの露呈を顕著に低減する。
Much of the recent excitement around decentralized finance (DeFi) comes from hopes that DeFi can be a secure, private, less centralized alternative to traditional finance systems but the accuracy of these hopes has to date been understudied; people moving to DeFi sites to improve their privacy and security may actually end up with less of both. In this work, we improve the state of DeFi by conducting the first measurement of the privacy and security properties of popular DeFi applications. We find that DeFi applications suffer from the same kinds of privacy and security risks that frequent other parts of the Web. For example, we find that one common tracker has the ability to record Ethereum addresses on over 56% of websites analyzed. Further, we find that many trackers on DeFi sites can trivially link a user's Ethereum address with PII (e.g., name or demographic information) or phish users. This work also proposes remedies to the vulnerabilities we identify, in the form of improvements to the most common cryptocurrency wallet. Our wallet modification replaces the user's real Ethereum address with site-specific addresses, making it harder for DeFi sites and third parties to (i) learn the user's real address and (ii) track them across sites.
研究の動機と目的
- 人気のDeFiアプリケーションにおけるプライバシーおよびセキュリティリスクの範囲を調査すること。
- DeFiサイト上のトラッカーがEthereumアドレスとPII(個人識別情報)をどのように関連付けるか、またはフィッシング攻撃を容易にする仕組みであるかを特定すること。
- DeFiエコシステムにおける既存のプライバシー保護対策の有効性を評価すること。
- サイト間追跡とアドレスの露呈を軽減するウォレットレベルのソリューションを設計・提案すること。
提案手法
- 1,000以上のDeFiウェブサイトを大規模に測定し、トラッカーの存在と行動を評価した。
- 特にEthereumアドレスをログ記録可能な一般的なトラッキングスクリプトの能力を特定・分析した。
- 訪問する各DeFiサイトに対して一意のサイト固有のEthereumアドレスを生成する、改変された暗号通貨ウォレットを設計した。
- ウォレット改変の実装と評価により、実際のアドレスの漏洩やサイト間追跡を防止することを検証した。
- 現実的な攻撃モデル下での改変ウォレットのセキュリティおよびプライバシー特性を評価した。
実験結果
リサーチクエスチョン
- RQ1DeFiアプリケーションは、第三者による追跡およびユーザー特定のリスクに対してどの程度脆弱であるか?
- RQ2DeFiサイト上のトラッカーは、EthereumアドレスとPII(個人識別情報)をどのように関連付けるか、またはフィッシング攻撃を容易にするか?
- RQ3ウォレットレベルの改変が、複数のDeFiプラットフォーム間でのユーザーの追跡を効果的に防止できるか?
- RQ4サイト固有のアドレスの使用は、ユーザーパライシーを損なわず、使いやすさを保つ上でどのような影響を及ぼすか?
主な発見
- 分析対象のDeFiウェブサイトの56%以上が、Ethereumアドレスをログ記録する1つの共通のトラッカーを介してユーザーを追跡していることが判明した。
- 多くのDeFiサイト上のトラッカーは、名前やデモグラフィックデータなどの個人識別情報(PII)とユーザーのEthereumアドレスを関連付ける能力を有している。
- トラッカーがユーザーのデータと実際のアドレスを簡単に関連付けることから、フィッシング攻撃が容易に実行可能であることが判明した。
- 提案されたウォレット改変により、ユーザーの実際のEthereumアドレスが個々のDeFiサイトに露呈されるのを効果的に防止できた。
- サイト固有のアドレスの使用により、トラッカーが複数のDeFiプラットフォーム間でのユーザー行動を相関づける能力が顕著に低下した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。