論文の概要: The Masks We (Think We) Wear: Privacy Threats of Browser-Extension Wallets in the Web3 Ecosystem
- arxiv url: http://arxiv.org/abs/2607.06141v1
- Date: Tue, 07 Jul 2026 11:08:23 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-08 21:24:51.499739
- Title: The Masks We (Think We) Wear: Privacy Threats of Browser-Extension Wallets in the Web3 Ecosystem
- Title(参考訳): Masks We (Think We) Wear: Web3エコシステムにおけるブラウザ拡張ワレットのプライバシ脅威
- Authors: Weihong Wang, Yana Dimova, Victor Vansteenkiste, Tom Van Goethem, Tom Van Cutsem,
- Abstract要約: ネットワークやWebブラウザと対話するウォレットから直接発生する5つのプライバシー脅威を特定し、形式化する。
これらのウォレット行動は、複数のアドレスを同一ユーザとリンクしたり、セッションやサイトをまたいだウォレットユーザを追跡したり、彼らのブラウジング活動とオンチェーンの富を結び付けるのに使える機密情報を漏らすことを示す。
- 参考スコア(独自算出の注目度): 4.233155487893623
- License: http://creativecommons.org/licenses/by-nc-sa/4.0/
- Abstract: Cryptocurrency wallets are the primary interface for managing pseudonymous blockchain addresses, viewing balances, and interacting with Web3 applications. Although users typically assume that their addresses remain independent of each other unless intentionally revealed, modern wallets routinely communicate with both blockchain infrastructure and decentralized applications (dApps), generating network-side and web-side signals that may undermine this assumption. In this paper, we identify and formalize five privacy threats that arise directly from wallets interacting with the network and the web browser. Using large-scale dynamic measurements of 85 of the most popular Chrome Web Store browser-extension wallets (representing 35.16 million users), we observe that routine remote procedure call (RPC) operations leak structural links between a user's addresses; that the majority of Ethereum wallets implement permission revocation inconsistently and continue to expose previously revoked addresses across sessions; and that many wallets inject their provider interfaces into cross-origin iframes, enabling passive cross-site tracking beyond dApps and potentially real-world identity deanonymization without user interaction. Taken together, our results show that these wallet behaviors leak sensitive information that can be used to link multiple addresses to the same user, track wallet users across sessions and sites, and connect their browsing activity to their on-chain wealth. We discuss practical mitigations and show that many of these threats can be substantially reduced through improved wallet implementation, stronger privacy considerations in ecosystem standards, and stricter controls over provider exposure. Our results highlight the need for standardized, privacy-preserving wallet architectures.
- Abstract(参考訳): 暗号ウォレットは、匿名のブロックチェーンアドレスの管理、バランスの確認、Web3アプリケーションとのインタラクションのための主要なインターフェースである。
ユーザは通常、自分のアドレスが意図的に公表されない限り、互いに独立していると仮定するが、現代のウォレットはブロックチェーンインフラストラクチャと分散アプリケーション(dApp)の両方と日常的に通信し、ネットワーク側とWeb側の両方のシグナルを生成し、この仮定を損なう可能性がある。
本稿では,ネットワークやWebブラウザと相互作用するウォレットから直接発生する5つのプライバシ脅威を特定し,形式化する。
最も人気のあるChrome Web Storeのブラウザ拡張ウォレット(35.16万ユーザ)の85の大規模な動的測定を用いて、定期的なリモートプロシージャコール(RPC)操作がユーザのアドレス間の構造的リンクをリークすること、Ethereumウォレットの大多数が不整合的に許可の取り消しを実行し、セッション間で以前取り消されたアドレスを公開し続けること、多くのウォレットがプロバイダインターフェースをクロスオリジンのiframeに注入し、dAppを越えて受動的クロスサイト追跡を可能にし、ユーザインタラクションなしで現実のID匿名化を可能にすること、などを観察する。
まとめると、これらのウォレット行動は、複数のアドレスを同じユーザーとリンクさせ、セッションやサイトをまたいでウォレットユーザーを追跡し、彼らのブラウジング活動とオンチェーンの富を結び付けるのに使える機密情報を漏洩することを示している。
実用的緩和について議論し、ウォレットの実装の改善、エコシステム標準におけるプライバシーの配慮の強化、プロバイダの露出に対する規制の厳格化などにより、これらの脅威の多くが大幅に低減可能であることを示す。
われわれの結果は、標準化されたプライバシー保護のウォレットアーキテクチャの必要性を強調している。
関連論文リスト
- "What I Sign Is Not What I See": Towards Explainable and Trustworthy Cryptocurrency Wallet Signatures [2.5717964450615614]
本研究は,ユーザによる署名要求の解釈方法と,リスク評価に頼っている手がかりについて検討する。
発見によると、ユーザーはしばしば重要なパラメータを誤読し、リスクの高いシグネチャを過小評価し、トランザクションの意図を理解するよりも表面的な親しみに頼っている。
プロトタイプフレームワークは、確認前にウォレット署名の背後にある意図を再構築して視覚化する。
論文 参考訳(メタデータ) (2026-01-23T13:56:07Z) - Your Privacy Depends on Others: Collusion Vulnerabilities in Individual Differential Privacy [50.66105844449181]
個々の差別的プライバシ(iDP)は、ユーザが自身のプライバシをコントロールすることを約束するが、この約束は実際には破られる可能性がある。
我々は、サンプリングベースのiDPメカニズムにおいて、これまで見過ごされていた脆弱性を明らかにした。
我々は、$(varepsilon_i,_i,overline)$-iDPというプライバシー契約を提案します。
論文 参考訳(メタデータ) (2026-01-19T10:26:12Z) - Time Tells All: Deanonymization of Blockchain RPC Users with Zero Transaction Fee (Extended Version) [29.846192259039455]
本稿では、RPCユーザのIPアドレスをこのユーザのブロックチェーンの偽名にリンクできる新しい匿名化攻撃を提案する。
ネットワークトラフィックを監視し、公開台帳を分析することにより、攻撃者はTCPパケットのIPアドレスをトランザクション開始者の偽名にリンクすることができる。
我々の攻撃は、様々なブロックチェーンネットワーク上の通常のRPCユーザに対して95%以上の高い成功率を達成する。
論文 参考訳(メタデータ) (2025-08-29T09:08:16Z) - EGNInfoLeaker: Unveiling the Risks of Public Key Reuse and User Identity Leakage in Blockchain [10.349392384230274]
本稿では,EGNInfoLeakerと呼ばれるシステムの設計を行う。
我々の研究は、ピアツーピアネットワークにまたがる広く公開鍵の再利用を明らかにする最初の研究である。
我々の検出フレームワークは、分散化されたネットワークにおける現実のプライバシ保護を強化する基盤を提供する。
論文 参考訳(メタデータ) (2025-07-02T12:07:03Z) - WalletProbe: A Testing Framework for Browser-based Cryptocurrency Wallet Extensions [8.064056857526813]
WalletProbeは、視覚レベルのオラクルに基づいた突然変異ベースのテスティングフレームワークである。
我々は、暗号通貨ウォレットを悪用し、21の具体的な攻撃戦略を公開するために、攻撃者が悪用できる13の攻撃ベクトルを特定した。
論文 参考訳(メタデータ) (2025-04-16T03:24:30Z) - Real AI Agents with Fake Memories: Fatal Context Manipulation Attacks on Web3 Agents [36.49717045080722]
本稿では,ブロックチェーンベースの金融エコシステムにおけるAIエージェントの脆弱性を,現実のシナリオにおける敵対的脅威に曝露した場合に検討する。
保護されていないコンテキストサーフェスを利用する包括的攻撃ベクトルであるコンテキスト操作の概念を導入する。
ElizaOSを使用することで、不正なインジェクションをプロンプトや履歴レコードに注入することで、不正なアセット転送やプロトコル違反が引き起こされることを示す。
論文 参考訳(メタデータ) (2025-03-20T15:44:31Z) - Firewalls to Secure Dynamic LLM Agentic Networks [36.6600856429565]
LLMエージェントは、相互依存的な目標を持つ長期計画に関わるタスクについて、他のエンティティ表現エージェントとユーザに代わって通信する可能性が高い。
エージェント通信に必要な特性として,プロアクティビティ,適応性,プライバシ(タスク必要情報のみを共有する),セキュリティを挙げる。
本稿では,ネットワークセキュリティの原則にインスパイアされた実用的な設計とプロトコルを提案する。
論文 参考訳(メタデータ) (2025-02-03T21:00:14Z) - VELLET: Verifiable Embedded Wallet for Securing Authenticity and Integrity [0.6144680854063939]
本稿では,組込みウォレットの安全性を高めるための新しいプロトコルを提案する。
我々のVELLETプロトコルは、スマートコントラクト上で組込みウォレットの監査パスにマッチするウォレット検証を導入しています。
論文 参考訳(メタデータ) (2024-04-05T03:23:19Z) - Pudding: Private User Discovery in Anonymity Networks [9.474649136535705]
プディングは、新しいプライベートユーザー発見プロトコルである。
ユーザ間の連絡先関係を隠蔽し、不正行為を防止し、ネットワーク上でどのユーザ名が登録されているかを隠蔽する。
プルは、基盤となる匿名ネットワークプロトコルを変更することなく、LoopixとNymにデプロイできる。
論文 参考訳(メタデータ) (2023-11-17T19:06:08Z) - Cross-Network Social User Embedding with Hybrid Differential Privacy
Guarantees [81.6471440778355]
プライバシー保護方式でユーザを包括的に表現するために,ネットワーク横断型ソーシャルユーザ埋め込みフレームワークDP-CroSUEを提案する。
特に、各異種ソーシャルネットワークに対して、異種データ型に対するプライバシー期待の変化を捉えるために、まずハイブリッドな差分プライバシーの概念を導入する。
ユーザ埋め込みをさらに強化するため、新しいネットワーク間GCN埋め込みモデルは、それらの整列したユーザを介して、ネットワーク間で知識を伝達するように設計されている。
論文 参考訳(メタデータ) (2022-09-04T06:22:37Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。