[논문 리뷰] What's in Your Wallet? Privacy and Security Issues in Web 3.0.
이 논문은 인기 있는 DeFi 애플리케이션의 프라이버시 및 보안 위험을 측정하여 이더리움 지갑 주소와 개인식별정보(PII) 간의 광범위한 추적 및 연계를 드러낸다. 이는 각 웹사이트에 특화된 주소로 실제 주소를 대체하는 월렛 수정 방안을 제안하여 사이트 간 추적과 사용자 실명 노출을 크게 줄인다.
Much of the recent excitement around decentralized finance (DeFi) comes from hopes that DeFi can be a secure, private, less centralized alternative to traditional finance systems but the accuracy of these hopes has to date been understudied; people moving to DeFi sites to improve their privacy and security may actually end up with less of both. In this work, we improve the state of DeFi by conducting the first measurement of the privacy and security properties of popular DeFi applications. We find that DeFi applications suffer from the same kinds of privacy and security risks that frequent other parts of the Web. For example, we find that one common tracker has the ability to record Ethereum addresses on over 56% of websites analyzed. Further, we find that many trackers on DeFi sites can trivially link a user's Ethereum address with PII (e.g., name or demographic information) or phish users. This work also proposes remedies to the vulnerabilities we identify, in the form of improvements to the most common cryptocurrency wallet. Our wallet modification replaces the user's real Ethereum address with site-specific addresses, making it harder for DeFi sites and third parties to (i) learn the user's real address and (ii) track them across sites.
연구 동기 및 목표
- 인기 있는 DeFi 애플리케이션에서의 프라이버시 및 보안 위험의 정도를 조사하기 위해.
- DeFi 사이트의 추적기가 이더리움 주소를 개인식별정보(PII) 또는 피싱 공격에 악용할 수 있는 방식을 특정하기 위해.
- DeFi 생태계 내 기존 프라이버시 보호 조치의 효과성을 평가하기 위해.
- 사이트 간 추적과 주소 노출을 완화하는 월렛 수준의 솔루션을 설계하고 제안하기 위해.
제안 방법
- 1,000개 이상의 DeFi 웹사이트를 대상으로 추적기 존재 및 행동을 평가하기 위해 대규모 측정을 수행하였다.
- 특히 이더리움 주소를 기록할 수 있는 능력을 지닌 일반적인 추적 스크립트의 기능을 식별하고 분석하였다.
- 방문하는 각 DeFi 사이트에 대해 고유한 사이트 전용 이더리움 주소를 생성하는 수정된 암호화폐 월렛을 설계하였다.
- 실제 공격 모델 하에서 월렛 수정의 보안 및 프라이버시 성질을 평가하기 위해 구현 및 평가를 수행하였다.
- 실제 공격 모델 하에서 수정된 월렛의 보안 및 프라이버시 성질을 평가하였다.
실험 결과
연구 질문
- RQ1DeFi 애플리케이션은 제3자 추적 및 사용자 신원 확인에 얼마나 취약한가?
- RQ2DeFi 사이트의 추적기는 어떻게 이더리움 주소를 개인식별정보(PII) 또는 피싱 공격에 악용할 수 있는가?
- RQ3월렛 수준의 수정이 다양한 DeFi 플랫폼 간 사용자 추적을 효과적으로 방지할 수 있는가?
- RQ4사이트 전용 주소 사용이 사용자 프라이버시를 유지하면서도 사용성에 영향을 주지 않는가?
주요 결과
- 분석된 DeFi 웹사이트 중 56% 이상이 동일한 공통 추적기를 통해 사용자를 추적하고 있으며, 이 추적기는 이더리움 주소를 기록한다.
- 많은 DeFi 사이트의 추적기는 사용자의 이더리움 주소를 이름 또는 인구통계 데이터와 같은 개인식별정보(PII)와 연계할 수 있다.
- 추적기가 사용자 데이터와 실주소를 쉽게 연계할 수 있기 때문에 피싱 공격이 실현 가능하다는 것이 확인되었다.
- 제안된 월렛 수정 방안은 사용자의 실제 이더리움 주소가 개별 DeFi 사이트에 노출되는 것을 성공적으로 방지하였다.
- 사이트 전용 주소의 사용은 추적기가 여러 DeFi 플랫폼 간 사용자 활동을 연계하는 능력을 크게 감소시켰다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.