#GIWA #跨链安全 Peristiwa rantai palsu paling mudah menipu seseorang hanya dengan angka: DYORSWAP mengklaim sudah membayar ganti rugi lebih dari 200 ETH, jadi orang akan bertanya—apakah kerugian itu “akan segera dilunasi”? Menurut saya, yang lebih penting sekarang bukan menghitung dulu tingkat penggantian yang terlihat bagus, melainkan mencari tahu aset mana yang termasuk kelompok korban yang mana, serta memastikan apakah setiap pembayaran ganti rugi benar-benar sudah masuk.
Garis waktu menentukan dua hal ini, dan mengapa keduanya tidak boleh dicampuradukkan. Pihak proyek mengungkapkan bahwa jaringan dan jembatan yang menyalahgunakan GIWA Chain ID 9134 dideploy pada 27 September pukul 02:10 waktu Beijing; jaringan ini bisa berjalan, bisa menulis batch transaksi ke Ethereum, dan pengguna masih bisa bertransaksi di atasnya. Ini bukan sekadar “muncul halaman web palsu”. Sekitar 1.335 alamat mengirim ke jembatan sekitar 767,65 ETH; proyek menyatakan bahwa sekitar 766,25 ETH kemudian dipindahkan lagi. Dua angka ini adalah total berdasarkan skema jembatan, bukan berarti itu sama dengan kerugian bersih yang diverifikasi per korban.
Sebelumnya, kabar berhenti pada “akan memberikan kompensasi” dan aturan kompensasinya: alamat yang jembatannya terdampak dengan nilai di bawah 5 ETH diproses dengan 40% dari nilai jembatan; untuk nominal yang lebih besar perlu verifikasi terpisah. Artikel panjang hari ini mendorong langkahnya: DYORSWAP mengklaim sudah mendistribusikan lebih dari 200 ETH kepada pengguna dan menyediakan titik masuk untuk mengecek kompensasi di rantai. Tetapi “proyek mengklaim sudah mendistribusikan” dan “kekurangan aktual setiap korban sudah dikonfirmasi” tetap dua hal yang berbeda; membagi 200 dengan 766,25 juga tidak otomatis bisa disebut tingkat kompensasi keseluruhan—pembilang dan penyebut mungkin tidak berasal dari objek dan definisi perhitungan yang sama.
Yang lebih patut diperhatikan adalah, tim menyatakan bahwa mereka menggunakan batch transaksi yang sebelumnya dipublikasikan ke Ethereum untuk merekonstruksi status jembatan, transaksi jual-beli, dan dana di pool, lalu menghentikan layanan; transaksi yang terjadi sekitar dua menit sebelum penghentian tidak tersenalin on-chain, sehingga menyisakan celah data. Kesimpulan saya, pada tahap berikutnya dari peristiwa ini, kuncinya bukan lagi seberapa meyakinkan rantai palsu, melainkan apakah daftar pembayaran ganti rugi bisa diverifikasi eksternal secara per transaksi: apakah kumpulan alamat korban, alasan pengecualian, hasil pengajuan untuk nominal besar, serta transaksi yang benar-benar masuk, dapat membentuk satu pembukuan yang sama dan bisa ditinjau ulang.
Ada batasannya juga. Data 1335, 767,65, 766,25, dan “sudah ganti lebih dari 200 ETH” yang saat ini diberikan proyek semuanya sebaiknya diperlakukan sebagai definisi yang mereka ungkap; aktivitas dompet bisa memberi petunjuk, tetapi tidak cukup hanya dengan menilai alamat termasuk penyerang berdasarkan deposit pertama atau karena jembatan bernilai besar. Jika pada tahap berikutnya transaksi per transaksi yang dipublikasikan bisa dipetakan ke daftar korban lengkap, saya akan meningkatkan penilaian saya tentang kemajuan eksekusi; jika daftar itu dalam waktu lama tidak bisa dicocokkan, penambahan total ganti rugi pun akan sulit untuk membuktikan bahwa prosesnya adil dan benar-benar selesai.
Kalau Anda adalah pengguna yang terdampak, menurut Anda mana yang lebih penting: mempublikasikan dulu metode perhitungan per korban yang dianonimkan, atau mempercepat agar dana lebih cepat masuk? Terutama ketika ada kekurangan data pada dua menit terakhir, standar bukti seperti apa yang bisa Anda terima?
Garis waktu menentukan dua hal ini, dan mengapa keduanya tidak boleh dicampuradukkan. Pihak proyek mengungkapkan bahwa jaringan dan jembatan yang menyalahgunakan GIWA Chain ID 9134 dideploy pada 27 September pukul 02:10 waktu Beijing; jaringan ini bisa berjalan, bisa menulis batch transaksi ke Ethereum, dan pengguna masih bisa bertransaksi di atasnya. Ini bukan sekadar “muncul halaman web palsu”. Sekitar 1.335 alamat mengirim ke jembatan sekitar 767,65 ETH; proyek menyatakan bahwa sekitar 766,25 ETH kemudian dipindahkan lagi. Dua angka ini adalah total berdasarkan skema jembatan, bukan berarti itu sama dengan kerugian bersih yang diverifikasi per korban.
Sebelumnya, kabar berhenti pada “akan memberikan kompensasi” dan aturan kompensasinya: alamat yang jembatannya terdampak dengan nilai di bawah 5 ETH diproses dengan 40% dari nilai jembatan; untuk nominal yang lebih besar perlu verifikasi terpisah. Artikel panjang hari ini mendorong langkahnya: DYORSWAP mengklaim sudah mendistribusikan lebih dari 200 ETH kepada pengguna dan menyediakan titik masuk untuk mengecek kompensasi di rantai. Tetapi “proyek mengklaim sudah mendistribusikan” dan “kekurangan aktual setiap korban sudah dikonfirmasi” tetap dua hal yang berbeda; membagi 200 dengan 766,25 juga tidak otomatis bisa disebut tingkat kompensasi keseluruhan—pembilang dan penyebut mungkin tidak berasal dari objek dan definisi perhitungan yang sama.
Yang lebih patut diperhatikan adalah, tim menyatakan bahwa mereka menggunakan batch transaksi yang sebelumnya dipublikasikan ke Ethereum untuk merekonstruksi status jembatan, transaksi jual-beli, dan dana di pool, lalu menghentikan layanan; transaksi yang terjadi sekitar dua menit sebelum penghentian tidak tersenalin on-chain, sehingga menyisakan celah data. Kesimpulan saya, pada tahap berikutnya dari peristiwa ini, kuncinya bukan lagi seberapa meyakinkan rantai palsu, melainkan apakah daftar pembayaran ganti rugi bisa diverifikasi eksternal secara per transaksi: apakah kumpulan alamat korban, alasan pengecualian, hasil pengajuan untuk nominal besar, serta transaksi yang benar-benar masuk, dapat membentuk satu pembukuan yang sama dan bisa ditinjau ulang.
Ada batasannya juga. Data 1335, 767,65, 766,25, dan “sudah ganti lebih dari 200 ETH” yang saat ini diberikan proyek semuanya sebaiknya diperlakukan sebagai definisi yang mereka ungkap; aktivitas dompet bisa memberi petunjuk, tetapi tidak cukup hanya dengan menilai alamat termasuk penyerang berdasarkan deposit pertama atau karena jembatan bernilai besar. Jika pada tahap berikutnya transaksi per transaksi yang dipublikasikan bisa dipetakan ke daftar korban lengkap, saya akan meningkatkan penilaian saya tentang kemajuan eksekusi; jika daftar itu dalam waktu lama tidak bisa dicocokkan, penambahan total ganti rugi pun akan sulit untuk membuktikan bahwa prosesnya adil dan benar-benar selesai.
Kalau Anda adalah pengguna yang terdampak, menurut Anda mana yang lebih penting: mempublikasikan dulu metode perhitungan per korban yang dianonimkan, atau mempercepat agar dana lebih cepat masuk? Terutama ketika ada kekurangan data pada dua menit terakhir, standar bukti seperti apa yang bisa Anda terima?
