Releí el análisis del puente entre cadenas de marzo de este año vinculado a @Dusk y, en vez de recordar que “la coherencia del nodo principal no tuvo problemas”, lo más importante (y más doloroso) es otra frase: los permisos de una wallet de firma única llegaron a ser tan grandes como para hundir toda la cadena del puente a la vez.

El 16 de enero, el atacante obtuvo los permisos de la wallet firmante de Dusk asociada al servicio del puente. Primero movió los fondos en el lado de Dusk y, después, envió una parte hacia BSC. En la secuencia divulgada por la parte oficial, se robaron 9,000, 89,700, 2,743,310 y 8,068,000 monedas de $DUSK ; además, hubo dos intentos que cruzaron con éxito. El último intento—de 8,910,000 monedas—falló después del apagado.

Esto no es que la coherencia de DuskDS se hubiera roto, ni que fallara la criptografía de Phoenix en el momento. El problema estuvo en el recorrido operativo del puente: la firma, el manejo de eventos y la conexión de red estaban apretados en la misma línea. Como si un banco no hubiera sido forzado, pero el conductor del camión de traslado llevara a la vez la llave de la caja, el plan de ruta y el sello de autorización; si el conductor pierde sus credenciales, por más sólida que sea la bóveda, el camión toma el rumbo equivocado.

La reconstrucción después del análisis sí fue a lo que dolía: separar la firma del manejo de eventos; los eventos primero se registran como tareas y luego un worker independiente las ejecuta. El estado de la transacción se separa en seen, submitted, completed, failed y stuck. La wallet caliente se deja solo con el saldo mínimo operativo; si cae por debajo de un umbral, se pausa automáticamente y luego una wallet fría se repone manualmente. En pocas palabras, “una sola carretera hasta el final” se corta en varias puertas de control.

Pero no voy a fingir que, con el cambio, ya se pasó la historia. Lo más problemático del puente es que la seguridad del protocolo y la seguridad operativa suelen empaquetarse en la misma comprensión por parte de los usuarios. Tú usas el mismo DUSK, ves la misma marca, pero lo que realmente gestionas puede ser un modelo de confianza totalmente distinto. Dentro de la cadena se confía en la coherencia; el paso entre cadenas dependía entonces de la ruta de firma. Cuando los activos cruzan el límite, la suposición de seguridad cambia de coche.

Mi conclusión: una línea temporal pública y el análisis de la causa raíz son mucho más fuertes que una frase vaga de “ya está restablecido”; pero un repaso transparente es solo el punto de partida para volver a puntuar, no un sello de “no inspeccionar”. #dusk Después, lo verdaderamente útil es vigilar a largo plazo si el puente consigue operar según el diseño en cuanto a exposición de la wallet caliente, mecanismo de pausa, aislamiento de firmas y manejo de anomalías.

Así que no sigas preguntando cosas grandes y vacías como “¿Dusk es seguro?”. La pregunta correcta es: ¿en qué capa está tu activo ahora mismo, quién lo firma, y qué puerta de control, si falla, mueve el dinero? El puente es más complejo ahora; ¿también la confianza está realmente fragmentada? Sigamos desmontándolo en la sección de comentarios.
$BTC