我把 @Dusk 今年那份跨链桥复盘重新顺了一遍,最值得看的不是“被盗”两个字,而是故障到底发生在哪一层。1 月 16 日出问题的是桥服务使用的签名钱包:攻击者拿到放款权限后从 Dusk 侧转走资产,再把一部分送到 BSC。官方明确说这不是共识失效,也不是 L1 协议被打穿。

但这不等于底层链没事,用户就该把桥风险忽略。旧架构把事件接收、签名和资金释放压在一条路径上,快是快,一旦签名端失守,权限就太集中。后来的重做才把三件事拆开:事件先落任务,worker 按状态机处理;签过的原始交易先保存,失败时重播同一笔;热钱包只留近期所需余额,低于阈值就暂停,冷钱包人工补充。

我以前也容易把“桥不是协议”当成免责句,现在更愿意反过来看:只要用户把它当流动性入口,桥就已经进入 $DUSK 的真实安全边界。链上共识安全和资产出入口安全,是两张必须同时及格的卷子。

这次补救方向是对的,风险点也没消失:密钥隔离是否长期执行、阈值是否合理、停机和补款是否可审计,都要继续盯。#dusk 社区更该问的不是“链有没有被黑”,而是“哪一把钥匙还拥有超出必要范围的权力”。你们看跨链桥,先看代码审计,还是先看运营权限怎么切?
$TREE $ETH