Saya mengira peretasan jembatan berarti seseorang menemukan bug dalam kode, kelemahan dalam kriptografi, atau sesuatu yang terlewat dalam audit keamanan. Namun, post-mortem Dusk sendiri mengenai insiden jembatan Januari-nya menjelaskan hal yang berbeda.
Pada 16 Januari, seorang penyerang membobol sebuah signing wallet yang digunakan oleh bridge Dusk-ke-EVM, memindahkan dana langsung di Dusk sebelum merutekan sebagian sisanya ke BNB Smart Chain. Dusk menonaktifkan jembatan tersebut di tengah serangan, yang menyebabkan upaya transfer DUSK terakhir—sekitar 8,9 juta—gagal.
Ini bukan kegagalan konsensus atau eksploit protokol. Dusk mengatakan penyebab langsungnya adalah kompromi kunci, dan desain lama memungkinkan signing wallet, penanganan event, serta konektivitas jaringan semuanya berjalan dalam satu jalur. Kelemahannya terkonsentrasi pada otoritas operasional, bukan pada kriptografi yang lemah.
Perancangan ulang yang menyusul bermuara pada satu kalimat yang tertanam dalam post-mortem: "ingestion tidak lagi setara dengan spending". Sebelumnya, melihat bahwa sebuah event terjadi dan memiliki otoritas untuk melepas dana karena event itu adalah langkah yang sama. Sekarang tidak lagi. Ingestion event diberi checkpoint dan dimasukkan ke antrean sebagai sebuah job; proses terpisah yang eksplisit benar-benar memindahkan dana terhadapnya.
"Sebuah protokol dapat bekerja sesuai rancangan, sementara lapisan operasional di sekitarnya memberikan satu jalur yang terkompromikan otoritas yang terlalu besar."
Yang sebenarnya ingin saya lihat: konfirmasi bahwa bridge yang didesain ulang benar-benar menjaga ingestion event dan pelepasan dana pada jalur yang terpisah dalam praktiknya, bukan hanya sesuai penjelasan arsitektur baru dalam post-mortem.
#dusk $DUSK @Dusk
Pada 16 Januari, seorang penyerang membobol sebuah signing wallet yang digunakan oleh bridge Dusk-ke-EVM, memindahkan dana langsung di Dusk sebelum merutekan sebagian sisanya ke BNB Smart Chain. Dusk menonaktifkan jembatan tersebut di tengah serangan, yang menyebabkan upaya transfer DUSK terakhir—sekitar 8,9 juta—gagal.
Ini bukan kegagalan konsensus atau eksploit protokol. Dusk mengatakan penyebab langsungnya adalah kompromi kunci, dan desain lama memungkinkan signing wallet, penanganan event, serta konektivitas jaringan semuanya berjalan dalam satu jalur. Kelemahannya terkonsentrasi pada otoritas operasional, bukan pada kriptografi yang lemah.
Perancangan ulang yang menyusul bermuara pada satu kalimat yang tertanam dalam post-mortem: "ingestion tidak lagi setara dengan spending". Sebelumnya, melihat bahwa sebuah event terjadi dan memiliki otoritas untuk melepas dana karena event itu adalah langkah yang sama. Sekarang tidak lagi. Ingestion event diberi checkpoint dan dimasukkan ke antrean sebagai sebuah job; proses terpisah yang eksplisit benar-benar memindahkan dana terhadapnya.
"Sebuah protokol dapat bekerja sesuai rancangan, sementara lapisan operasional di sekitarnya memberikan satu jalur yang terkompromikan otoritas yang terlalu besar."
Yang sebenarnya ingin saya lihat: konfirmasi bahwa bridge yang didesain ulang benar-benar menjaga ingestion event dan pelepasan dana pada jalur yang terpisah dalam praktiknya, bukan hanya sesuai penjelasan arsitektur baru dalam post-mortem.
#dusk $DUSK @Dusk
