今晚把节点日志倒出来扫了一遍,突然想起上周跟一个做审计的朋友扯皮的事。
大饼跌了点,BTC上涨趋势不变!
他问我:“你们跑Dusk的,真放心把验证逻辑扔WASM外边?”我当时没接住——嘴硬说“人家白皮书写了有审计”,心里其实虚得很。直到今晚翻到他们GitHub上Piecrust那套host function的测试用例,才感觉摸到点门道。
这么说吧,传统那套“全锁沙箱”的思路,好比你去便利店买包烟,非得先过安检门、查身份证、翻包检查,最后才让你掏钱——安全是安全了,但后面排队的人得骂娘。Dusk赌的是另一条路:高频动作走专用通道,低频动作才过闸机。
他们引的第三方数据我专门去查了原文,那篇论文测的是不同指令集下WASM相对于原生的性能折损,最极端的加密场景跑到255%的开销。你算算Dusk每天多少笔交易要过BLS签名验证、多少笔要过ZK证明——如果每笔都让WASM解释一遍,等于每跑一公里多交两公里半的油钱,这谁扛得住?
所以他们把这几样东西做成系统调用级别,直接调原生实现。代价是什么?是信任半径从“WASM沙箱这个铁盒子”缩小到“主机函数那几行C代码有没有写冒烟”。这俩风险不是一个量级的,前者是物理隔离,后者是代码质量。
我翻了他们2024年Q3的审计报告(深埋在官网某个角落),至少那会儿测的边界用例没捅出篓子。但说实话,这类攻击面是用出来的,不是测出来的——哪天有人喂一个精心构造的证明数据,触发了host function里某个没人注意到的整数溢出,那画面太美我不敢想。
不过话又说回来,你要真追求“绝对安全”,别搞公链了,回去写单机程序最稳妥。Dusk这帮人赌的是:性能瓶颈先卡死你,安全问题还能补。 @Dusk $DUSK #dusk
大饼跌了点,BTC上涨趋势不变!
他问我:“你们跑Dusk的,真放心把验证逻辑扔WASM外边?”我当时没接住——嘴硬说“人家白皮书写了有审计”,心里其实虚得很。直到今晚翻到他们GitHub上Piecrust那套host function的测试用例,才感觉摸到点门道。
这么说吧,传统那套“全锁沙箱”的思路,好比你去便利店买包烟,非得先过安检门、查身份证、翻包检查,最后才让你掏钱——安全是安全了,但后面排队的人得骂娘。Dusk赌的是另一条路:高频动作走专用通道,低频动作才过闸机。
他们引的第三方数据我专门去查了原文,那篇论文测的是不同指令集下WASM相对于原生的性能折损,最极端的加密场景跑到255%的开销。你算算Dusk每天多少笔交易要过BLS签名验证、多少笔要过ZK证明——如果每笔都让WASM解释一遍,等于每跑一公里多交两公里半的油钱,这谁扛得住?
所以他们把这几样东西做成系统调用级别,直接调原生实现。代价是什么?是信任半径从“WASM沙箱这个铁盒子”缩小到“主机函数那几行C代码有没有写冒烟”。这俩风险不是一个量级的,前者是物理隔离,后者是代码质量。
我翻了他们2024年Q3的审计报告(深埋在官网某个角落),至少那会儿测的边界用例没捅出篓子。但说实话,这类攻击面是用出来的,不是测出来的——哪天有人喂一个精心构造的证明数据,触发了host function里某个没人注意到的整数溢出,那画面太美我不敢想。
不过话又说回来,你要真追求“绝对安全”,别搞公链了,回去写单机程序最稳妥。Dusk这帮人赌的是:性能瓶颈先卡死你,安全问题还能补。 @Dusk $DUSK #dusk