J’ai relu le récapitulatif de mars 2024 sur le pont inter-chaînes lié à <t-2/>@Dusk . Le plus important à retenir n’est pas : « le consensus du réseau principal n’a pas été compromis », mais plutôt une autre réalité, plus cruelle : les permissions d’un portefeuille à signature unique ont été, à une époque, assez vastes pour entraîner toute la passerelle avec elles.
Le 16 janvier, l’attaquant a obtenu les droits du portefeuille signé Dusk utilisé par le service du pont. Il a d’abord dérobé des fonds du côté Dusk, puis a transféré une partie vers le BSC. Dans la séquence révélée par le site officiel, 9 000, 89 700, 2 743 310 et 8 068 000 unités de $DUSK ont été volées ; deux autres opérations ont franchi le pont avec succès, mais la dernière tentative de 8 910 000 unités a échoué après l’arrêt.
Ce n’est ni le consensus DuskDS qui a été traversé, ni la cryptographie de Phoenix qui a soudainement cessé de fonctionner. Le problème se situe dans le chemin d’exploitation du pont : la signature, le traitement des événements et la connexion réseau se retrouvaient sur la même ligne. C’est comme si le coffre d’une banque n’avait pas été forcé, mais que le conducteur du fourgon blindé avait, en même temps, les clés du coffre, la feuille d’itinéraire et le tampon d’autorisation ; si le conducteur perd ses justificatifs, même un coffre très solide ne peut pas empêcher le camion de prendre la mauvaise direction.
Les changements après le récapitulatif ont, eux, visé juste : séparation de la signature et du traitement des événements, l’événement est d’abord posé comme une tâche puis exécuté par un worker indépendant ; l’état de la transaction est découplé en seen, submitted, completed, failed et stuck ; le hot wallet ne conserve que le solde minimum nécessaire à l’exploitation ; en dessous d’un seuil, mise en pause automatique, puis complément effectué manuellement via le cold wallet. En clair, on découpe le principe « une seule route va jusqu’au bout » en plusieurs portes à péage.
Mais je ne vais pas, parce que c’est amélioré, considérer que l’Histoire est réglée. Le point le plus problématique d’un pont, c’est que la sécurité du protocole et la sécurité opérationnelle sont trop souvent regroupées et comprises par les utilisateurs comme un tout. Vous tenez le même DUSK, vous voyez la même marque, mais le modèle de confiance que vous portez peut être totalement différent. À l’intérieur de la chaîne, on s’appuie sur le consensus ; à l’étape inter-chaînes, à l’époque, on s’appuyait sur le chemin de signature. Dès que les actifs passent la frontière, l’hypothèse de sécurité change de véhicule.
Mon avis : des lignes de temps publiques et la cause racine valent bien plus qu’une phrase vague du type « c’est rétabli ». Mais une relecture transparente ne fait que remettre le compteur à zéro : ce n’est pas un tampon « inspection non nécessaire ». Après #dusk , les véritables observations utiles sont celles qui comptent : l’exposition du hot wallet, le mécanisme de pause, l’isolation des signatures et la capacité du traitement des anomalies à fonctionner durablement comme prévu.
Donc n’arrêtez pas à demander « Dusk est-il sûr ? »— une question générale et creuse. La bonne question est plutôt : à quel niveau se trouvent vos actifs à cet instant, qui les signe, et quelle porte à péage, si elle défaillait, ferait bouger l’argent ? Le pont est devenu plus complexe, mais la confiance est-elle vraiment, elle aussi, fragmentée et recalibrée ? La suite dans les commentaires.
$BTC
Le 16 janvier, l’attaquant a obtenu les droits du portefeuille signé Dusk utilisé par le service du pont. Il a d’abord dérobé des fonds du côté Dusk, puis a transféré une partie vers le BSC. Dans la séquence révélée par le site officiel, 9 000, 89 700, 2 743 310 et 8 068 000 unités de $DUSK ont été volées ; deux autres opérations ont franchi le pont avec succès, mais la dernière tentative de 8 910 000 unités a échoué après l’arrêt.
Ce n’est ni le consensus DuskDS qui a été traversé, ni la cryptographie de Phoenix qui a soudainement cessé de fonctionner. Le problème se situe dans le chemin d’exploitation du pont : la signature, le traitement des événements et la connexion réseau se retrouvaient sur la même ligne. C’est comme si le coffre d’une banque n’avait pas été forcé, mais que le conducteur du fourgon blindé avait, en même temps, les clés du coffre, la feuille d’itinéraire et le tampon d’autorisation ; si le conducteur perd ses justificatifs, même un coffre très solide ne peut pas empêcher le camion de prendre la mauvaise direction.
Les changements après le récapitulatif ont, eux, visé juste : séparation de la signature et du traitement des événements, l’événement est d’abord posé comme une tâche puis exécuté par un worker indépendant ; l’état de la transaction est découplé en seen, submitted, completed, failed et stuck ; le hot wallet ne conserve que le solde minimum nécessaire à l’exploitation ; en dessous d’un seuil, mise en pause automatique, puis complément effectué manuellement via le cold wallet. En clair, on découpe le principe « une seule route va jusqu’au bout » en plusieurs portes à péage.
Mais je ne vais pas, parce que c’est amélioré, considérer que l’Histoire est réglée. Le point le plus problématique d’un pont, c’est que la sécurité du protocole et la sécurité opérationnelle sont trop souvent regroupées et comprises par les utilisateurs comme un tout. Vous tenez le même DUSK, vous voyez la même marque, mais le modèle de confiance que vous portez peut être totalement différent. À l’intérieur de la chaîne, on s’appuie sur le consensus ; à l’étape inter-chaînes, à l’époque, on s’appuyait sur le chemin de signature. Dès que les actifs passent la frontière, l’hypothèse de sécurité change de véhicule.
Mon avis : des lignes de temps publiques et la cause racine valent bien plus qu’une phrase vague du type « c’est rétabli ». Mais une relecture transparente ne fait que remettre le compteur à zéro : ce n’est pas un tampon « inspection non nécessaire ». Après #dusk , les véritables observations utiles sont celles qui comptent : l’exposition du hot wallet, le mécanisme de pause, l’isolation des signatures et la capacité du traitement des anomalies à fonctionner durablement comme prévu.
Donc n’arrêtez pas à demander « Dusk est-il sûr ? »— une question générale et creuse. La bonne question est plutôt : à quel niveau se trouvent vos actifs à cet instant, qui les signe, et quelle porte à péage, si elle défaillait, ferait bouger l’argent ? Le pont est devenu plus complexe, mais la confiance est-elle vraiment, elle aussi, fragmentée et recalibrée ? La suite dans les commentaires.
$BTC

