Dusk’ın PLONK V3 aktivləşməsini 3,590,904-cü blokda bir saat izlədim, sonra bir cüzdan təhlükəsizlik xətti məni cəlb etdi—repo isə deyir ki, hələlik kənar audit tamamlanmayıb.

Bu Dusk kriptoqrafiyasını zəif etmir. Sadəcə ciddi kriptoqrafik istedad üçün yanlış ölçü meyarıdır.

Sübut doğrulayıcısı, ictimai girişlərlə ziddiyyətli və ya sıxılmış sxemlərə uyğun olmayan bəzəksiz (malformed) nöqtələri rədd edə bilər; amma yenə də istifadəçinin əməliyyatı uzantı kodu üzrə şifrə törəməsi (JavaScript yaddaş icazələri), node endpointi və imzalama sorğusundan asılı qalır.

Uzantı PBKDF2-ni 900.000 iterasiya ilə və AES-GCM-256-dan istifadə edir; yerli yol isə Stronghold plus Argon2 istifadə edir. Fərqli yollar fərqli etibar fərziyyələri yaradır.

Ona görə də mən davranışı belə ölçərdim: neçə müstəqil build byte-dəqiq (byte-identical) Solidity doğrulayıcılar yaradır? Rədd edilməmişdən əvvəl ən çox qazan (gas) sərf edən hansı bəzəksiz sübutdur? CLI Web Wallet-dəki kimi işarələnmiş alıcı xəbərdarlığını göstərirmi? Və imzalama yolunun PLONK-a bərabər səviyyədə araşdırıldığı olubmu?

Bəzi asimmetriya normaldır. Brauzer cüzdanları JavaScript yaddaşının sıfırlanmasını (zeroization) təmin edə bilmir və daha sadə doğrulayıcıların yerləşdirilməsi qaz xərci düşməsə də dəyər daşıyır.

Amma Dusk’ın institusional təhlükəsizliyi ən zəif səlahiyyəti daşıyan komponent tərəfindən müəyyən olunacaq—ən zərif riyaziyyatı tərəfindən yox. Mən auditlərin əməliyyat yolunu end-to-end izləyib izləmədiyini izləyirəm.
#dusk $DUSK @Dusk