我把 @Dusk_Foundation 今年公布的桥接事故复盘按时间线排了一遍。最刺眼的地方不是攻击者用了多新鲜的漏洞,而是根本不需要碰共识:1 月 16 日,一个桥服务签名钱包被未授权访问,随后约 1091 万枚 DUSK 被转走,其中一部分沿桥路径到了 BSC。

官方明确说这不是 Dusk 协议漏洞,也不是共识失效。技术上这句话成立,经济上却不能拿来切割。用户不会把资产分成“协议里的钱”和“集成服务里的钱”;只要桥能放行资金,那把签名钥匙就是系统边界的一部分。链没停、证明没破,只能说明金库的墙还在,不能说明侧门没有被人拿走钥匙。

旧架构把签名、事件处理和网络连接压在同一条操作路径里,平时省事,钥匙一旦失守,攻击者拿到的就不是一扇门,而是一串连着的房间。

后来团队把签名与事件摄取拆开,引入任务状态机,降低热钱包余额,并要求冷钱包人工补充。最后一笔 891 万枚的桥接尝试因为服务被关停而失败,也说明快速熔断不是装饰。可熔断由谁触发、多久能触发,同样属于安全模型。

#dusk 这次复盘写得比很多“已修复、资金安全”的公告诚实,但诚实不等于风险清零。新的隔离设计有没有独立审计?热钱包阈值和异常暂停是否可验证?跨链放行是否仍依赖单一操作域?这些才是复盘之后该问的。

我看 $DUSK 的跨链安全,不会只盯合约有没有 bug。桥像码头,链本身再坚固,值班室的钥匙落到谁手里,船照样能被开走。
$COW $CYS