Eine Formulierung in der Produktionsfreigabe von Dusk Hyperlane sticht mir besonders ins Auge: "keinen Admin-Wiederherstellungspfad."
Das klingt nach einer sauberen Entscheidung zur Minimierung des Vertrauens. Wenn es keinen privilegierten Admin-Schlüssel gibt, der hinterlegte Escrow-Mittel abziehen oder umleiten kann, verschwindet eine offensichtliche Quelle für Eingriffe.
Aber damit entfällt auch eine der naheliegenden Möglichkeiten, einzugreifen, wenn legitime Gelder feststecken. Das ist wichtig, weil Dusk darauf hinarbeitet, Finanzmärkte mit EU-lizenzierten Institutionen onchain zu bringen, wo eine festhängende Überweisung nicht nur ein technischer Sonderfall ist, sondern Teil der betrieblichen Zuverlässigkeit, die die Infrastruktur unterstützen muss.
Was ich bisher nicht weiß: Ob Dusk Hyperlane eine breite Admin-Kontrolle entfernen kann und dennoch einen engen, deterministischen Weg zur Wiederherstellung nach legitimen Fehlern beibehält, oder ob manche Fehler einfach zu permanenten Sperren werden.
Die Details, auf die es sich zu achten lohnt, sind ziemlich spezifisch: Wiederherstellung bei passendem Empfänger, Fälle mit verlorenem Schlüssel sowie falsche Empfänger- oder Hash-Daten.
Das Fehlen einer Admin-Notfalltür ist ein nützlicher Beleg dafür, dass privilegierte Kontrolle reduziert wurde. Es ist aber nur ein schwächerer Beleg dafür, ob Gelder noch wiederherstellbar bleiben, wenn etwas schiefgeht.
Ich würde das Design weniger danach beurteilen, ob ein Admin eingreifen kann, sondern eher danach, ob legitime Wiederherstellung weiterhin einen vorhersehbaren Pfad hat, ohne breite Ermessenskontrolle wieder zu öffnen.
Das Entfernen einer Wiederherstellungsinstanz kann eine Vertrauensannahme reduzieren, während ein anderer Fehlermodus dadurch unumkehrbarer wird.
Die Frage ist, ob Dusk Hyperlane privilegierte Wiederherstellung minimieren kann, ohne wiederherstellbare Fehler in einen dauerhaften Zustand zu verwandeln.
Ich beobachte das Wiederherstellungsdesign für ausstehendes Escrow besonders genau, vor allem, wie Dusk mit verlorenen Schlüsseln und falschen Empfängerdaten umgeht.

@Dusk $DUSK #dusk