我原先把 @Dusk Dusk 的安全问题看成单点漏洞,读完 AEGIS 分析才发现风险横跨四道边界。Dusk 于 2026 年 3 月披露,AEGIS 修复 39 项内部审计问题,其中 7 项为 Critical;根因分别落在 Piecrust 虚拟机别名和主机侧反序列化,也涉及 Phoenix 费用退款绑定与 BLS 签名构造,影响执行确定性、节点内存、供应完整性与共识认证。
我把它拆成交易机构的四道风控门:运行时隔离状态,外部数据先校验再解析,费用退款绑定原始凭证,共识签名采用可靠曲线映射。AEGIS 重做会话与实例所有权,费用一致性同时在 mempool 和 VM 检查,BLS 安全路径改用 RFC 9380 风格 hash-to-curve 与域分离。
39 项修复只说明已知攻击面得到处理。官方称尚未发现关键问题在升级前被利用,同时加入31项加固,覆盖运行时和网络,并延伸到密码学及钱包。我后续会看节点升级覆盖率、回归测试和主网异常数据;补丁列出了检查坐标,长期运行记录才能检验防线。
#dusk $DUSK
我把它拆成交易机构的四道风控门:运行时隔离状态,外部数据先校验再解析,费用退款绑定原始凭证,共识签名采用可靠曲线映射。AEGIS 重做会话与实例所有权,费用一致性同时在 mempool 和 VM 检查,BLS 安全路径改用 RFC 9380 风格 hash-to-curve 与域分离。
39 项修复只说明已知攻击面得到处理。官方称尚未发现关键问题在升级前被利用,同时加入31项加固,覆盖运行时和网络,并延伸到密码学及钱包。我后续会看节点升级覆盖率、回归测试和主网异常数据;补丁列出了检查坐标,长期运行记录才能检验防线。
#dusk $DUSK