J’ai vu des systèmes « compatibles » dévorer des traders.
En 2021, j’ai regardé un protocole DeFi perdre des millions parce que son pont inter-chaînes utilisait une précision décimale différente de chaque côté. Les calculs semblaient corrects. Les transactions passaient. Mais ce minuscule écart d’arrondi ? Les bots d’arbitrage s’en sont régalés pendant des semaines avant que quelqu’un ne s’en rende compte. À ce moment-là, les dégâts étaient déjà faits. 💀
Cette mémoire m’a frappé en lisant à propos de l’adaptateur de DuskEVM.
Hein Dauven l’appelle « plomberie critique » — l’indexation de l’état de Dusk, la mise en correspondance des données natives vers des réponses compatibles Ethereum. Ça sonne propre, non ?
Voici la faille : Dusk utilise du LUX sur le L1. Les outils Ethereum attendent des WEI. Dusk a des modèles de compte différents, une identification de l’appelant différente, des contraintes d’exécution différentes. L’adaptateur ne fait pas que traduire — il interprète.
Et chaque choix d’interprétation ? C’est une surface d’attaque.
Voici le scénario qui m’empêche de dormir :
• L’adaptateur convertit le LUX en WEI à l’aide d’un taux fixe
• La précision de Dusk diffère du modèle WEI d’Ethereum
• L’adaptateur arrondit, tronque ou complète pendant la conversion
• L’attaquant trouve l’exacte frontière où l’interprétation diverge de la réalité du règlement
• Le smart contract s’exécute sur la version WEI de l’adaptateur. DuskDS règle la valeur LUX réelle.
• L’écart entre eux ? Une valeur extractible.
« La plupart du comportement EVM est identique » signifie que tout ne l’est pas. COINBASE, PREVRANDAO, ORIGIN — les différences, c’est là que vivent les exploits.
Le correctif ? Ne faites pas confiance à l’adaptateur. Exigez des preuves ZK pour chaque traduction. Les smart contracts vérifient la preuve avant d’agir — garantissant l’équivalence sémantique sans faire confiance à l’interprétation.
$DUSK construit une infrastructure sérieuse et réglementée. Mais « EVM-compatible » sans équivalence sémantique, ce n’est rien de plus qu’un emballage différent pour la vulnérabilité.
Vont-ils l’appeler « EVM-équivalent » ou une « façade compatible » ?
@Dusk_Foundation #dusk $MAGMA $BIO
En 2021, j’ai regardé un protocole DeFi perdre des millions parce que son pont inter-chaînes utilisait une précision décimale différente de chaque côté. Les calculs semblaient corrects. Les transactions passaient. Mais ce minuscule écart d’arrondi ? Les bots d’arbitrage s’en sont régalés pendant des semaines avant que quelqu’un ne s’en rende compte. À ce moment-là, les dégâts étaient déjà faits. 💀
Cette mémoire m’a frappé en lisant à propos de l’adaptateur de DuskEVM.
Hein Dauven l’appelle « plomberie critique » — l’indexation de l’état de Dusk, la mise en correspondance des données natives vers des réponses compatibles Ethereum. Ça sonne propre, non ?
Voici la faille : Dusk utilise du LUX sur le L1. Les outils Ethereum attendent des WEI. Dusk a des modèles de compte différents, une identification de l’appelant différente, des contraintes d’exécution différentes. L’adaptateur ne fait pas que traduire — il interprète.
Et chaque choix d’interprétation ? C’est une surface d’attaque.
Voici le scénario qui m’empêche de dormir :
• L’adaptateur convertit le LUX en WEI à l’aide d’un taux fixe
• La précision de Dusk diffère du modèle WEI d’Ethereum
• L’adaptateur arrondit, tronque ou complète pendant la conversion
• L’attaquant trouve l’exacte frontière où l’interprétation diverge de la réalité du règlement
• Le smart contract s’exécute sur la version WEI de l’adaptateur. DuskDS règle la valeur LUX réelle.
• L’écart entre eux ? Une valeur extractible.
« La plupart du comportement EVM est identique » signifie que tout ne l’est pas. COINBASE, PREVRANDAO, ORIGIN — les différences, c’est là que vivent les exploits.
Le correctif ? Ne faites pas confiance à l’adaptateur. Exigez des preuves ZK pour chaque traduction. Les smart contracts vérifient la preuve avant d’agir — garantissant l’équivalence sémantique sans faire confiance à l’interprétation.
$DUSK construit une infrastructure sérieuse et réglementée. Mais « EVM-compatible » sans équivalence sémantique, ce n’est rien de plus qu’un emballage différent pour la vulnérabilité.
Vont-ils l’appeler « EVM-équivalent » ou une « façade compatible » ?
@Dusk_Foundation #dusk $MAGMA $BIO
duskvm
0%
duskds
0%
0 Votes • Vote fermé