Empecé a analizar la migración del puente de Dusk esperando que el contrato inteligente fuera la principal preocupación de seguridad.
No lo fue.
El contrato solo bloquea ERC20 y BEP20 DUSK y emite un evento de migración. La pregunta real es qué ocurre después. ¿Quién observa ese evento, quién lo valida y quién firma la transacción nativa de Dusk.
Ahí fue donde apareció el verdadero límite de confianza.
El flujo de migración anterior dependía de una billetera de firma operativa. Una vez que esa billetera fue comprometida, el atacante pudo convertir un evento observado del puente en un movimiento real de DUSK.
El incidente del 16 de enero lo dejó claro. Se hizo un puente de 7.880 DUSK, seguido de aproximadamente 1,91M DUSK, mientras que otro intento de 8,91M DUSK se detuvo después de la mitigación.
La lección más importante no es simplemente asegurar la billetera.
Un contrato determinista todavía puede existir dentro de un sistema con dependencias operativas centralizadas.
El rediseño de Dusk separa la ingesta de eventos de la firma y persiste los eventos de migración como trabajos. Eso cambia dónde reside la confianza.
Así es como creo que deberían analizarse los puentes.
No te detengas en el contrato.
Sigue el evento hasta el firmante.
@Dusk_Foundation #dusk $DUSK
No lo fue.
El contrato solo bloquea ERC20 y BEP20 DUSK y emite un evento de migración. La pregunta real es qué ocurre después. ¿Quién observa ese evento, quién lo valida y quién firma la transacción nativa de Dusk.
Ahí fue donde apareció el verdadero límite de confianza.
El flujo de migración anterior dependía de una billetera de firma operativa. Una vez que esa billetera fue comprometida, el atacante pudo convertir un evento observado del puente en un movimiento real de DUSK.
El incidente del 16 de enero lo dejó claro. Se hizo un puente de 7.880 DUSK, seguido de aproximadamente 1,91M DUSK, mientras que otro intento de 8,91M DUSK se detuvo después de la mitigación.
La lección más importante no es simplemente asegurar la billetera.
Un contrato determinista todavía puede existir dentro de un sistema con dependencias operativas centralizadas.
El rediseño de Dusk separa la ingesta de eventos de la firma y persiste los eventos de migración como trabajos. Eso cambia dónde reside la confianza.
Así es como creo que deberían analizarse los puentes.
No te detengas en el contrato.
Sigue el evento hasta el firmante.
@Dusk_Foundation #dusk $DUSK