私は今年3月に行われた @Dusk のブリッジ復習を改めて読み直した。最も記憶すべきなのは「メインネットのコンセンサスに問題はなかった」ということではなく、さらに痛い別の事実だ。――1つの署名ウォレットの権限が、かつてはブリッジ全体を一緒に沈めるほど大きかった。

1月16日、攻撃者はブリッジサービスのDusk署名ウォレット権限を入手し、まずDusk側で資金を転がした後、その一部をBSCへ送った。公式が開示したシーケンスには、盗まれた $DUSK の枚数として 9,000、89,700、2,743,310、8,068,000 が挙がっている。さらに、2件はブリッジを通過できたが、最後の1件(8,910,000枚)は停止後に試みが失敗した。

これはDuskDSのコンセンサスが突き崩されたわけでもなければ、Phoenixの暗号学がその場で無効になったわけでもない。問題はブリッジの運用パスにある。――署名、イベント処理、ネットワーク接続が同じラインに押し込まれていたのだ。銀行の金庫そのものがこじ開けられたわけではない。だが護送車の運転手が金庫の鍵、ルート表、放出のスタンプまで同時に握っていて、運転手が証憑を1つ落とせば、金庫が分厚くても車は間違った方向へ進んでしまう。

復習を踏まえた改造は確かに的を射ている。署名とイベント処理を分離し、イベントはまずタスクとして着地させ、独立したworkerが実行する。さらに取引の状態を seen、submitted、completed、failed、stuck に分割した。ホットウォレットは最低限の運用残高だけを残し、閾値を下回れば自動停止、あとはコールドウォレットを人手で補充する。要するに「1本の道を通し切る」構造を、いくつかのゲートに切り分けたのだ。

ただし、改修が終わったからといって歴史を読み替えるつもりはない。ブリッジで一番厄介なのは、プロトコルの安全性と運用の安全性が、ユーザーにとっては同じひとまとめとして理解されがちな点だ。同じDUSKを握っていても、見えているブランドは同じでも、引き受けている信頼モデルがまったく別物である可能性がある。チェーン内はコンセンサスに依存し、クロスチェーンの一手は当時は署名パスに依存していた。資産が境界を越えた瞬間、安全性の前提は車ごと置き換わってしまう。

私の判断はこうだ。公開されたタイムラインと根本原因は、「復旧済み」といった曖昧な一文よりはるかに価値がある。しかし、透明な復習は“再計算”のスタート地点にはなるとしても、免責の検査印ではない。#dusk の後続で本当に有用な観察項目は、ブリッジのホットウォレット露出、停止メカニズム、署名の隔離、そして異常処理が、設計どおりに長期運用できているかどうかだ。

だから「Duskは安全か?」という大きく空虚な問いはもうやめよう。聞くべきはこうだ。――あなたが今持っている資産は、どの層にあり、誰が署名し、どのゲートが破られるとお金に影響するのか? ブリッジはより複雑に修理されている。信頼も本当に細切れになったのか? コメント欄で続けて。$BTC