私は、Duskのブリッジ移行を調べ始めたとき、スマートコントラクトが主要なセキュリティ上の懸念だと考えていました。
しかし違いました。
そのコントラクトはERC20とBEP20のDUSKをロックするだけで、移行イベントを発行するにすぎません。問題は「その次に何が起きるのか」です。誰がそのイベントを監視し、誰がそれを検証し、誰がネイティブのDuskトランザクションに署名するのでしょうか。
そこにこそ、真の信頼境界が現れました。
従来の移行フローは、運用用の署名ウォレットに依存していました。そのウォレットが侵害されると、攻撃者は観測したブリッジイベントを実際のDUSKの移動へと変換できてしまいます。
1月16日のインシデントがそれを明確にしました。7,880 DUSKがブリッジされ、その後約1.91M DUSKが続きましたが、別の8.91M DUSKの試みはミティゲーション後に停止されました。
より大きな教訓は、単にウォレットを保護することではありません。
決定論的なコントラクトであっても、中央集権的な運用依存関係が存在するシステムの中に置かれていれば、リスクは残ります。
Duskの再設計では、イベントの取り込みと署名を分離し、移行イベントをジョブとして永続化します。これによって、信頼がどこに宿るかが変わります。
私は、ブリッジはこのように分析されるべきだと考えています。
コントラクトで止まらないでください。
イベントを最後まで追い、署名者にまで追跡してください。
@Dusk_Foundation #dusk $DUSK
しかし違いました。
そのコントラクトはERC20とBEP20のDUSKをロックするだけで、移行イベントを発行するにすぎません。問題は「その次に何が起きるのか」です。誰がそのイベントを監視し、誰がそれを検証し、誰がネイティブのDuskトランザクションに署名するのでしょうか。
そこにこそ、真の信頼境界が現れました。
従来の移行フローは、運用用の署名ウォレットに依存していました。そのウォレットが侵害されると、攻撃者は観測したブリッジイベントを実際のDUSKの移動へと変換できてしまいます。
1月16日のインシデントがそれを明確にしました。7,880 DUSKがブリッジされ、その後約1.91M DUSKが続きましたが、別の8.91M DUSKの試みはミティゲーション後に停止されました。
より大きな教訓は、単にウォレットを保護することではありません。
決定論的なコントラクトであっても、中央集権的な運用依存関係が存在するシステムの中に置かれていれば、リスクは残ります。
Duskの再設計では、イベントの取り込みと署名を分離し、移行イベントをジョブとして永続化します。これによって、信頼がどこに宿るかが変わります。
私は、ブリッジはこのように分析されるべきだと考えています。
コントラクトで止まらないでください。
イベントを最後まで追い、署名者にまで追跡してください。
@Dusk_Foundation #dusk $DUSK