Saya meninjau ulang analisis pascainsiden jembatan lintas rantai tahun ini untuk @Dusk . Hal yang paling layak diperhatikan bukan sekadar kata “diretas”, melainkan lapisan mana yang sebenarnya mengalami kegagalan. Pada 16 Januari, masalah terjadi pada dompet penanda tangan yang digunakan layanan jembatan: setelah mendapatkan wewenang untuk mencairkan dana, penyerang memindahkan aset dari sisi Dusk, lalu mengirimkan sebagian ke BSC. Pihak resmi secara tegas menyatakan bahwa ini bukan kegagalan konsensus, dan protokol L1 juga tidak ditembus.

Namun, bukan berarti rantai dasarnya baik-baik saja dan pengguna boleh mengabaikan risiko jembatan. Arsitektur lama menumpuk penerimaan peristiwa, penandatanganan, dan pelepasan dana dalam satu jalur. Memang cepat, tetapi begitu sisi penandatanganan dibobol, kewenangannya menjadi terlalu terpusat. Perombakan setelahnya memisahkan ketiga hal tersebut: peristiwa terlebih dahulu dicatat sebagai tugas, lalu diproses worker berdasarkan mesin status; transaksi mentah yang sudah ditandatangani disimpan terlebih dahulu dan, jika gagal, transaksi yang sama diputar ulang; dompet panas hanya menyimpan saldo yang dibutuhkan dalam waktu dekat, dan layanan dihentikan sementara jika saldo berada di bawah ambang batas, sementara dompet dingin diisi ulang secara manual.

Dulu saya juga mudah menganggap “jembatan bukan protokol” sebagai alasan untuk lepas tangan. Sekarang saya lebih suka melihatnya dari sisi sebaliknya: selama pengguna menjadikannya pintu masuk likuiditas, jembatan sudah menjadi bagian dari batas keamanan nyata $DUSK . Keamanan konsensus on-chain dan keamanan jalur keluar-masuk aset adalah dua ujian yang sama-sama harus dilalui.

Arah mitigasi kali ini sudah tepat, tetapi titik risikonya juga belum hilang: apakah pemisahan kunci benar-benar diterapkan dalam jangka panjang, apakah ambang batasnya masuk akal, serta apakah penghentian layanan dan pengisian ulang dana dapat diaudit—semuanya tetap perlu diawasi. Komunitas #dusk sebaiknya tidak hanya bertanya, “Apakah rantainya diretas?”, tetapi juga, “Kunci mana yang masih memiliki wewenang melebihi yang diperlukan?” Kalau kalian menilai jembatan lintas rantai, apakah pertama-tama melihat audit kode atau cara wewenang operasional dibagi?
$TREE $ETH