Saya meluangkan waktu untuk membaca analisis keamanan AEGIS milik Dusk.
Bukan karena laporan keamanan itu menyenangkan.
Biasanya, di sinilah rangkaian masalah berhenti terdengar teoritis.
Bagian yang tidak nyaman:
Dusk mengungkapkan 39 perbaikan dalam satu gelombang hard fork.
Tujuh di antaranya diklasifikasikan sebagai kritis.
Sebagian berada tepat di tempat yang paling saya khawatirkan.
Batas VM.
Kode yang mengubah byte-byte yang bermusuhan menjadi sesuatu yang dapat diterima sebuah node.
Asumsi-asumsi kriptografis di balik tanda tangan.
Itu bukan sekadar bug yang kosmetik.
Ketika eksekusi berhenti bersifat deterministik, atau input berpindah dari sebuah kontrak ke proses host tanpa pemeriksaan yang cukup, privasi berhenti menjadi pertanyaan utama.
Mesinnya sendiri menjadi risikonya.
Saya pernah melihat proyek menggunakan audit sebagai kemenangan.
Rasanya berbeda karena uraian Dusk tidak berpura-pura bahwa hard fork menghapus apa yang sebenarnya keliru.
Uraian itu menjelaskan di mana asumsi-asumsi gagal, apa yang berubah, dan mengapa memperbaiki satu gejala tidak cukup.
Bagi saya, itu lebih penting daripada cerita keamanan yang sempurna.
Jaringan keuangan tidak mendapatkan kepercayaan hanya dengan mengatakan bahwa stack-nya canggih.
Kepercayaan diperoleh dengan menunjukkan bagaimana perilakunya ketika stack tersebut tidak seaman yang seharusnya.
Saya tidak menyebutnya sebagai jaminan.
Masih ada jalan panjang dari laporan remediasi menuju kepercayaan yang benar-benar bertahan.
Namun saya memberi perhatian ketika sebuah proyek bersedia membuat detail yang membosankan namun merusak menjadi terlihat.
#dusk $DUSK @Dusk
Bukan karena laporan keamanan itu menyenangkan.
Biasanya, di sinilah rangkaian masalah berhenti terdengar teoritis.
Bagian yang tidak nyaman:
Dusk mengungkapkan 39 perbaikan dalam satu gelombang hard fork.
Tujuh di antaranya diklasifikasikan sebagai kritis.
Sebagian berada tepat di tempat yang paling saya khawatirkan.
Batas VM.
Kode yang mengubah byte-byte yang bermusuhan menjadi sesuatu yang dapat diterima sebuah node.
Asumsi-asumsi kriptografis di balik tanda tangan.
Itu bukan sekadar bug yang kosmetik.
Ketika eksekusi berhenti bersifat deterministik, atau input berpindah dari sebuah kontrak ke proses host tanpa pemeriksaan yang cukup, privasi berhenti menjadi pertanyaan utama.
Mesinnya sendiri menjadi risikonya.
Saya pernah melihat proyek menggunakan audit sebagai kemenangan.
Rasanya berbeda karena uraian Dusk tidak berpura-pura bahwa hard fork menghapus apa yang sebenarnya keliru.
Uraian itu menjelaskan di mana asumsi-asumsi gagal, apa yang berubah, dan mengapa memperbaiki satu gejala tidak cukup.
Bagi saya, itu lebih penting daripada cerita keamanan yang sempurna.
Jaringan keuangan tidak mendapatkan kepercayaan hanya dengan mengatakan bahwa stack-nya canggih.
Kepercayaan diperoleh dengan menunjukkan bagaimana perilakunya ketika stack tersebut tidak seaman yang seharusnya.
Saya tidak menyebutnya sebagai jaminan.
Masih ada jalan panjang dari laporan remediasi menuju kepercayaan yang benar-benar bertahan.
Namun saya memberi perhatian ketika sebuah proyek bersedia membuat detail yang membosankan namun merusak menjadi terlihat.
#dusk $DUSK @Dusk
