Due Diligence zu @Dusk bedeutet, seine Sicherheitsbilanz ehrlich unter die Lupe zu nehmen – nicht nur den Pitch.
Im Jahr 2022 hat Trail of Bits die Klassen-Schwachstelle „Frozen Heart“ offengelegt, die mehrere PLONK-Implementierungen betraf, einschließlich der von Dusk. Das Problem betraf fehlende Blindfaktoren in Prover-Polynomen. Theoretisch könnte dies die Zero-Knowledge-Eigenschaft schwächen und Informationen über private Eingaben offenzulegen.
Dusk hat die Schwachstelle schnell behoben, und vor allem war dies Teil einer umfassenderen Offenlegung, die mehrere Projekte betraf, statt eine einzigartige Schwachstelle nur bei Dusk zu sein.
In jüngerer Zeit haben Forschende zudem Probleme mit der Soundness der nicht verifizierten Auswertung hervorgehoben, die PLONK-Familien-Implementierungen in der gesamten Branche betreffen, einschließlich der Dusk-Implementierung. Das ist eine subtilere Art von Problem: Ein Verifizierer könnte Prover-übermittelte Werte akzeptieren, die stattdessen unabhängig berechnet werden müssten.
Die wichtigste Erkenntnis für mich ist: Kryptografische Sicherheit ist kein einmaliges Häkchen. Audits, Offenlegungen, Patches, Tests und eine fortlaufende Überprüfung sind entscheidend.
Dusks Reaktion auf diese Probleme ist daher genauso wichtig wie das bloße Vorhandensein der Bugs selbst. Für ein Netzwerk, das regulierte Vermögenswerte adressiert und auf datenschutzfreundliche Finanzinfrastruktur setzt, ist Transparenz bezüglich der Sicherheit unerlässlich.
@Dusk $DUSK #dusk
Im Jahr 2022 hat Trail of Bits die Klassen-Schwachstelle „Frozen Heart“ offengelegt, die mehrere PLONK-Implementierungen betraf, einschließlich der von Dusk. Das Problem betraf fehlende Blindfaktoren in Prover-Polynomen. Theoretisch könnte dies die Zero-Knowledge-Eigenschaft schwächen und Informationen über private Eingaben offenzulegen.
Dusk hat die Schwachstelle schnell behoben, und vor allem war dies Teil einer umfassenderen Offenlegung, die mehrere Projekte betraf, statt eine einzigartige Schwachstelle nur bei Dusk zu sein.
In jüngerer Zeit haben Forschende zudem Probleme mit der Soundness der nicht verifizierten Auswertung hervorgehoben, die PLONK-Familien-Implementierungen in der gesamten Branche betreffen, einschließlich der Dusk-Implementierung. Das ist eine subtilere Art von Problem: Ein Verifizierer könnte Prover-übermittelte Werte akzeptieren, die stattdessen unabhängig berechnet werden müssten.
Die wichtigste Erkenntnis für mich ist: Kryptografische Sicherheit ist kein einmaliges Häkchen. Audits, Offenlegungen, Patches, Tests und eine fortlaufende Überprüfung sind entscheidend.
Dusks Reaktion auf diese Probleme ist daher genauso wichtig wie das bloße Vorhandensein der Bugs selbst. Für ein Netzwerk, das regulierte Vermögenswerte adressiert und auf datenschutzfreundliche Finanzinfrastruktur setzt, ist Transparenz bezüglich der Sicherheit unerlässlich.
@Dusk $DUSK #dusk
