Leer sobre la construcción de Dusk de EURQ, su euro regulado, junto con Quantoz esta semana me devolvió directamente a un trabajo de verano en una pequeña imprenta. Un letrero pegado encima del compartimento de seguridad decía "se requieren dos firmas para cualquier retiro". El candado de debajo solo necesitaba una llave, y tres copias de esa llave andaban sueltas por la tienda. Una semana el arqueo de caja salió corto: alguien lo había abierto solo. Nada de la documentación estaba mal. La regla existía. Solo que no estaba incorporada al candado.

Llámalo el “clavo” de la documentación: una promesa escrita en la política que el mecanismo de abajo nunca realmente hace cumplir.

El 24 de mayo, ese mismo hueco derribó una stablecoin regulada. StablR, un emisor con licencia en Malta y compatible con MiCA, ejecutó su contrato de acuñación en un multisig 1-de-3, lo que significa que cualquier llave por sí sola podía autorizar nueva emisión. Una llave se vio comprometida. El atacante se añadió como propietario, eliminó a los dos firmantes legítimos y acuñó 8,35 millones de USDR y 4,5 millones de EURR de la nada, aproximadamente 13,5 millones de dólares en valor nominal. EURR cayó a 0,85 dólares; USDR se desplomó hasta tan bajo como 0,40. StablR tenía marcadas todas las casillas de MiCA: requisitos de reserva, derechos de reembolso, pruebas mensuales de reservas. Ninguna de esas casillas cubría cuántas llaves se necesitaban para acuñar.

EURQ está en la misma categoría regulatoria, un Token de Dinero Electrónico emitido por Quantoz bajo MiCA, integrado en Dusk como la moneda de liquidación para la pasarela de pagos regulados de Dusk Pay. La capa de transacciones de Dusk mantiene la integridad del saldo y la propiedad de forma criptográfica en cada transferencia, mediante Moonlight o Phoenix, no a través de un documento de política.

Lo que aún no tengo visibilidad: si la configuración de acuñación y custodia de Quantoz para EURQ, el umbral del multisig, los módulos de seguridad de hardware, los time-locks, se ha divulgado o auditado realmente frente exactamente al fallo que le ocurrió a StablR. Una licencia MiCA no evitó eso. La pregunta no es si la cadena de Dusk es sólida: la cuestión es si la gestión de llaves que está por encima lo es.

#dusk $DUSK @Dusk