Saya baru-baru ini meluangkan waktu untuk sekilas membaca lagi pengumuman insiden keamanan Dusk Network untuk bulan Januari. Awalnya hanya ingin tahu sebenarnya apa yang terjadi pada saat itu, tetapi justru malah terus memikirkan satu pertanyaan: mengapa kalimat yang digunakan dalam pengumuman awal, dan detail yang kemudian diungkap dalam laporan pasca-kejadian, terasa begitu berbeda?
Pada 17 Januari, Dusk menyatakan bahwa pemantauan mendeteksi “aktivitas tidak wajar” pada dompet yang digunakan oleh tim manajemen. Setelah itu, mereka menjeda layanan jembatan, menonaktifkan, dan kemudian menghasilkan ulang alamat terkait, serta menegaskan bahwa “tidak ada dana pengguna yang terdampak”.
Jika hanya melihat pengumuman ini, seluruh insidennya tampak cukup terbatas.
Namun, analisis pasca-kejadian pada 10 Maret memberikan lebih banyak detail. Dusk menyatakan bahwa penyerang memperoleh akses tidak sah ke dompet yang memiliki tanda tangan. Lalu, di rantai muncul beberapa kali perpindahan DUSK, termasuk 9.000, 89.700, 2,74 juta, dan sekitar 8,068 juta DUSK. Sebagian dana juga dipindahkan melalui jembatan ke BNB Smart Chain, dan upaya terakhir untuk melakukan bridging sekitar 8,91 juta DUSK gagal setelah jembatan ditutup.
Di sini sebenarnya ada perbedaan informasi yang cukup menarik.
Dusk mengatakan bahwa dana pengguna tidak terdampak—hal ini tidak bertentangan dengan proses serangan yang kemudian diungkap. Tetapi “tidak ada kerugian pengguna” dan “juta-jutaan token pernah dipindahkan” memberikan kesan intuitif yang sama sekali berbeda.
Yang lebih menarik perhatian saya adalah masalah arsitektur. Dusk kemudian mengakui bahwa desain lama menempatkan penandatanganan, penanganan kejadian, dan koneksi jaringan pada jalur operasi yang relatif terkonsentrasi, dan setelah itu mereka melakukan pemisahan serta penguatan.
Mungkin ini hanya alur komunikasi insiden keamanan yang memang normal, dan saya juga tidak ingin langsung mengambil kesimpulan hanya dari pilihan kata.
Namun, jika target Dusk adalah melayani privasi dan aplikasi keuangan yang patuh regulasi, maka batas keamanan itu sendiri ada di mana—dan seberapa banyak risiko sebenarnya dapat dilihat oleh pengguna—layak diteliti secara serius.
Jika ada yang melacak transaksi on-chain ini, alur penandatanganan saat bridging, atau perubahan arsitektur yang menyusul, saya ingin tahu: apa sebenarnya yang kalian temukan?
#dusk $DUSK @Dusk
Pada 17 Januari, Dusk menyatakan bahwa pemantauan mendeteksi “aktivitas tidak wajar” pada dompet yang digunakan oleh tim manajemen. Setelah itu, mereka menjeda layanan jembatan, menonaktifkan, dan kemudian menghasilkan ulang alamat terkait, serta menegaskan bahwa “tidak ada dana pengguna yang terdampak”.
Jika hanya melihat pengumuman ini, seluruh insidennya tampak cukup terbatas.
Namun, analisis pasca-kejadian pada 10 Maret memberikan lebih banyak detail. Dusk menyatakan bahwa penyerang memperoleh akses tidak sah ke dompet yang memiliki tanda tangan. Lalu, di rantai muncul beberapa kali perpindahan DUSK, termasuk 9.000, 89.700, 2,74 juta, dan sekitar 8,068 juta DUSK. Sebagian dana juga dipindahkan melalui jembatan ke BNB Smart Chain, dan upaya terakhir untuk melakukan bridging sekitar 8,91 juta DUSK gagal setelah jembatan ditutup.
Di sini sebenarnya ada perbedaan informasi yang cukup menarik.
Dusk mengatakan bahwa dana pengguna tidak terdampak—hal ini tidak bertentangan dengan proses serangan yang kemudian diungkap. Tetapi “tidak ada kerugian pengguna” dan “juta-jutaan token pernah dipindahkan” memberikan kesan intuitif yang sama sekali berbeda.
Yang lebih menarik perhatian saya adalah masalah arsitektur. Dusk kemudian mengakui bahwa desain lama menempatkan penandatanganan, penanganan kejadian, dan koneksi jaringan pada jalur operasi yang relatif terkonsentrasi, dan setelah itu mereka melakukan pemisahan serta penguatan.
Mungkin ini hanya alur komunikasi insiden keamanan yang memang normal, dan saya juga tidak ingin langsung mengambil kesimpulan hanya dari pilihan kata.
Namun, jika target Dusk adalah melayani privasi dan aplikasi keuangan yang patuh regulasi, maka batas keamanan itu sendiri ada di mana—dan seberapa banyak risiko sebenarnya dapat dilihat oleh pengguna—layak diteliti secara serius.
Jika ada yang melacak transaksi on-chain ini, alur penandatanganan saat bridging, atau perubahan arsitektur yang menyusul, saya ingin tahu: apa sebenarnya yang kalian temukan?
#dusk $DUSK @Dusk