Re dibujé el límite de seguridad de Dusk Network después del incidente del puente del 16 de enero de 2026.

El atacante comprometió una billetera de firmas utilizada por el servicio de puente. El consenso de DuskDS no falló y el propio protocolo no fue explotado. Esa distinción es técnicamente importante.

Económicamente, el análisis no termina ahí.

Los usuarios tratan un puente como parte de la ruta del activo. Si su firmante puede liberar valor, ese firmante conlleva una confianza real incluso cuando se encuentra por encima de la cadena de bloques subyacente. Una capa de consenso segura no puede proteger fondos que una clave operativa autorizada sea capaz de mover.

Dusk informó que no se vio afectado ningún fondo de usuarios. La autoridad comprometida seguía siendo material desde el punto de vista económico.

El post-mortem de Dusk es más sólido donde admite que el diseño anterior concentraba la firma, la gestión de eventos y el acceso de red en una sola ruta. Una vez que la billetera fue comprometida, el atacante alcanzó más valor del que una arquitectura segmentada habría expuesto.

El rediseño separa la firma de la ingesta de eventos, persiste los trabajos de migración, limita los saldos de la hot-wallet y ejecuta el puente como un servicio aislado. Esos cambios trasladan el incidente de “clave filtrada” a la mejor pregunta: ¿cuánta autoridad debería tener cualquier clave filtrada?

No mediría la solución solo por los meses transcurridos sin otro incidente. Quiero pruebas de que el compromiso del firmante ahora es “resistente”: techos de saldo bajos, tiempo de apagado probado, alertas vinculadas a flujos anómalos y simulacros que demuestren que la ingesta de eventos no puede desencadenar directamente un gasto incontrolado.

Dusk tenía razón al decir que esto no fue una falla de consenso. También tenía razón al rediseñar el servicio en lugar de ocultarse detrás de esa frase.

Para las finanzas onchain reguladas, el perímetro de seguridad termina donde termina la autoridad económica. El incidente del puente mostró que el perímetro de Dusk se extiende más allá de DuskDS, y la recuperación debe juzgarse en ese límite más amplio.
@Dusk_Foundation $DUSK #dusk
$ACE $CYS