لقد رأيت أنظمة "متوافقة" تلتهم المتداولين أحياء.
في عام 2021، شاهدت بروتوكول DeFi يخسر ملايين الدولارات لأن جسره عبر السلاسل استخدم دقة عشرية مختلفة على كل جانب. بدا الحساب صحيحًا. تمت المعاملات. لكن فجوة التقريب الصغيرة تلك؟ في غضون أسابيع، احتفلت بها روبوتات المراجحة قبل أن ينتبه أحد. عندها كان الضرر قد وقع. 💀
ذكرى ذلك أثّرت فيّ أكثر عند قراءتي عن مُحوِّل DuskEVM.
يصف Hein Dauven الأمر بأنه "سباكة حرجة"—فهرسة حالة Dusk، وتحويل البيانات الأصلية إلى استجابات متوافقة مع Ethereum. يبدو نظيفًا، أليس كذلك؟
لكن هنا المفاجأة: يستخدم Dusk LUX على L1. أدوات Ethereum تتوقع WEI. لدى Dusk نماذج حساب مختلفة، وتحديد هوية مُتصل مختلف، وقيود تنفيذ مختلفة. المُحوِّل لا يترجم فقط—بل يقوم أيضًا بالتأويل.
وكل قرار في التأويل؟ سطح هجوم.
وهذا هو السيناريو الذي لا يفارقني:
• يقوم المُحوِّل بتحويل LUX إلى WEI باستخدام معدل ثابت
• دقة Dusk تختلف عن نموذج WEI في Ethereum
• المُحوِّل يقوم بالتقريب أو الاقصاء أو الإضافة أثناء التحويل
• يحدد المهاجم الحدود الدقيقة التي يحدث عندها اختلاف في التأويل عن واقع التسوية
• ينفّذ عقد ذكي نسخة WEI الخاصة بالمحوِّل. يقوم DuskDS بتسوية قيمة LUX الفعلية.
• الفجوة بينهما؟ قيمة قابلة للاستخراج.
"سلوك EVM أكثره متطابق" يعني أن بعضه ليس متطابقًا. COINBASE و PREVRANDAO و ORIGIN—هذه الاختلافات هي حيث تعيش الثغرات.
ما الحل؟ لا تثق بالمحوِّل. اطلب إثباتات ZK لكل ترجمة. تتحقق العقود الذكية من الإثبات قبل اتخاذ أي إجراء—ما يضمن التكافؤ الدلالي دون الثقة في التأويل.
$DUSK يبني بنية تحتية منظّمة على مستوى جاد. لكن "متوافق مع EVM" دون تكافؤ دلالي ليس سوى تغليف مختلف لثغرة.
هل سيطلقون عليها "EVM-equivalent" أم "واجهة متوافقة"؟
@Dusk #dusk $MAGMA $BIO
في عام 2021، شاهدت بروتوكول DeFi يخسر ملايين الدولارات لأن جسره عبر السلاسل استخدم دقة عشرية مختلفة على كل جانب. بدا الحساب صحيحًا. تمت المعاملات. لكن فجوة التقريب الصغيرة تلك؟ في غضون أسابيع، احتفلت بها روبوتات المراجحة قبل أن ينتبه أحد. عندها كان الضرر قد وقع. 💀
ذكرى ذلك أثّرت فيّ أكثر عند قراءتي عن مُحوِّل DuskEVM.
يصف Hein Dauven الأمر بأنه "سباكة حرجة"—فهرسة حالة Dusk، وتحويل البيانات الأصلية إلى استجابات متوافقة مع Ethereum. يبدو نظيفًا، أليس كذلك؟
لكن هنا المفاجأة: يستخدم Dusk LUX على L1. أدوات Ethereum تتوقع WEI. لدى Dusk نماذج حساب مختلفة، وتحديد هوية مُتصل مختلف، وقيود تنفيذ مختلفة. المُحوِّل لا يترجم فقط—بل يقوم أيضًا بالتأويل.
وكل قرار في التأويل؟ سطح هجوم.
وهذا هو السيناريو الذي لا يفارقني:
• يقوم المُحوِّل بتحويل LUX إلى WEI باستخدام معدل ثابت
• دقة Dusk تختلف عن نموذج WEI في Ethereum
• المُحوِّل يقوم بالتقريب أو الاقصاء أو الإضافة أثناء التحويل
• يحدد المهاجم الحدود الدقيقة التي يحدث عندها اختلاف في التأويل عن واقع التسوية
• ينفّذ عقد ذكي نسخة WEI الخاصة بالمحوِّل. يقوم DuskDS بتسوية قيمة LUX الفعلية.
• الفجوة بينهما؟ قيمة قابلة للاستخراج.
"سلوك EVM أكثره متطابق" يعني أن بعضه ليس متطابقًا. COINBASE و PREVRANDAO و ORIGIN—هذه الاختلافات هي حيث تعيش الثغرات.
ما الحل؟ لا تثق بالمحوِّل. اطلب إثباتات ZK لكل ترجمة. تتحقق العقود الذكية من الإثبات قبل اتخاذ أي إجراء—ما يضمن التكافؤ الدلالي دون الثقة في التأويل.
$DUSK يبني بنية تحتية منظّمة على مستوى جاد. لكن "متوافق مع EVM" دون تكافؤ دلالي ليس سوى تغليف مختلف لثغرة.
هل سيطلقون عليها "EVM-equivalent" أم "واجهة متوافقة"؟
@Dusk #dusk $MAGMA $BIO
duskvm
0%
duskds
0%
0 الأصوات • تمّ إغلاق التصويت