이더리움 WEBCAT, 지갑 웹사이트 코드 변조를 막는 검증 구조와 한계
이더리움 지갑이나 디앱을 열 때 주소창에 자물쇠가 보여도, 그 웹사이트가 개발자가 공개한 원본 코드를 그대로 보내고 있다는 뜻은 아닙니다. 2026년 8월 5일 이더리움 재단이 지원을 발표한 WEBCAT은 이 빈틈을 메우기 위해 브라우저가 실제로 받은 코드와 개발자가 서명해 공개한 목록을 대조하는 기술입니다. 다만 현재 알파 단계이므로, 한국 이용자가 당장 해야 할 일은 새 확장 프로그램을 무조건 설치하는 것이 아니라 도메인·지갑 경고·서명 내용을 함께 확인하고 검증 기술의 지원 범위를 구분하는 것입니다. WEBCAT은 주소창의 자물쇠를 대신하는 도구가 아니라, 배포된 웹 코드가 공개된 서명 목록과 같은지 한 번 더 확인하는 계층입니다. 핵심 요약 HTTPS는 접속한 서버와의 통신을 암호화하지만 그 서버가 보내는 자바스크립트가 개발자가 승인한 버전인지까지 보증하지 않습니다. WEBCAT은 등록된 사이트의 서명 매니페스트와 로드되는 파일을 대조해 불일치 시 차단하는 구조입니다. 현재 Firefox용 알파 확장과 개발자 도구가 중심이며 Chrome 지원, 지갑 내장 라이브러리, 독립 보안 감사와 표준화는 앞으로 진행될 작업입니다. HTTPS 자물쇠가 있는데도 지갑 화면이 바뀔 수 있나요? 가능합니다. HTTPS가 보장하는 것은 사용자가 접속한 도메인의 서버와 브라우저 사이 통신이 암호화되고, 인증서가 해당 도메인에 대해 유효하다는 점입니다. 하지만 서버 자체, 배포 계정, 콘텐츠 전송망이나 웹 개발 공급망이 침해되면 공격자는 정상 도메인에서 변조된 자바스크립트를 내려보낼 수 있습니다. 브라우저 입장에서는 인증된 서버가 보낸 데이터이므로 자물쇠는 그대로 보일 수 있어요. 암호화폐 서비스에서는 이 차이가 특히 큽니다. 일반 쇼핑몰 화면의 문구가 변조되는 것과 달리, 지갑 연결 화면의 코드는 수신 주소를 바꾸거나 사용자가 보는 설명과 다른 서명 요청을 만들 수 있습니다. 블록체인은 서명된 거래를 되돌려 주지 않습니다. 정상 도메인에 접속했다는 사실과 화면...