Recientemente volví a revisar por casualidad el aviso de incidentes de seguridad de Dusk Network de enero. La intención era simplemente ver qué había ocurrido en ese momento, pero al final no dejaba de dar vueltas a una pregunta: ¿por qué el lenguaje del aviso original y los detalles del informe posterior transmiten una sensación tan diferente?

El 17 de enero, Dusk indicó que el monitoreo detectó “actividad anómala” en las billeteras del equipo de gestión. Luego suspendió el servicio de puente, deshabilitó y regeneró direcciones relacionadas, y recalcó que “no se vieron afectados los fondos de los usuarios”.

Si solo se observa ese comunicado, todo el incidente parece bastante limitado.

Pero el análisis posterior del 10 de marzo aporta muchos más detalles. Dusk señaló que el atacante obtuvo acceso no autorizado a la billetera con firma y que, posteriormente, en la cadena aparecieron múltiples transferencias de DUSK, incluidas cantidades de 9.000, 89.700, 2,74 millones y aproximadamente 8,068 millones de DUSK. Parte de esos fondos también se transfirió mediante el puente hacia BNB Smart Chain; finalmente, el último intento de puente de aproximadamente 8,91 millones de DUSK falló después de que se cerrara el puente.

Aquí hay, en realidad, una brecha de información bastante interesante.

Dusk dice que los fondos de los usuarios no se vieron afectados, y esto no contradice el proceso de ataque posteriormente divulgado. Pero la frase de que “los usuarios no sufrieron pérdidas” y la idea intuitiva de que “se transfirieron millones de tokens” son completamente distintas.

Lo que más me preocupa, sin embargo, es el problema de la arquitectura. Dusk admitió después que el diseño anterior mantenía la firma, el procesamiento de eventos y la conexión de red en una ruta de operaciones relativamente concentrada; luego separaron y reforzaron esas partes.

Quizá sea solo el flujo normal de comunicación de incidentes de seguridad, y no quiero sacar conclusiones basadas únicamente en el lenguaje.

Pero si el objetivo de Dusk es servir a la privacidad y a aplicaciones financieras con cumplimiento normativo, entonces dónde está exactamente el límite de seguridad y cuánta información real de riesgo puede ver el usuario es algo que merece un análisis serio.

Si alguien ha rastreado esas transacciones on-chain, el proceso de firmas relacionadas con el puente o los cambios arquitectónicos posteriores, me gustaría mucho saber: ¿qué es lo que realmente descubrieron?
#dusk $DUSK @Dusk