中文

SecureSign:通过仿真 EIP-6963 沙盒实现移动 Web3 安全与用户体验的平衡

密码学与安全 2025-11-19 v1 人机交互

摘要

移动 Web3 面临着惊人的流失率(<5%),导致每位保留用户的有效获取成本为 $500-$1000。现有解决方案强制进行不可能的权衡:嵌入式钱包实现适度的可用性但存在本构点击劫持漏洞;应用钱包保持安全但因下载摩擦和上下文切换惩罚导致 2-3% 的流失。我们提出 SecureSign,一种基于 PWA 的体系结构,通过 EIP-6963 提供商沙盒将桌面浏览器扩展的安全性适配到移动端。SecureSign 在受信任父应用中的 iframe 中隔离 dApp 执行,实现点击劫持免疫和交易完整性,同时支持原生移动功能(推送通知、主屏幕安装、零上下文切换)。我们的即插即用 SDK 无需对现有 Web3 应用程序的代码库进行更改即可工作。威胁模型分析表明,SecureSign 免疫于点击劫持、叠加和窃取攻击,同时保持钱包在不同 dApp 间的互操作性。

关键词

引用

@article{arxiv.2511.14611,
  title  = {SecureSign: Bridging Security and UX in Mobile Web3 through Emulated EIP-6963 Sandboxing},
  author = {Charles Cheng Ji and Brandon Kong},
  journal= {arXiv preprint arXiv:2511.14611},
  year   = {2025}
}

备注

19 pages, 11 figures