Dusk桥恢复了,但那次失窃暴露的不是链,而是一把钥匙

我把 @Dusk_Foundation 3月公开的桥事件复盘重新对了一遍。1月16日,攻击者拿到了Dusk到EVM桥服务使用的签名钱包权限。官方记录的多笔盗取合计超过1089万枚DUSK,其中约191.9万枚被成功桥到BSC,最后一笔891万枚的跨桥尝试在服务关闭后失败。

先把边界说清楚:这不是Dusk共识被攻破,也不是底层协议漏洞。问题出在桥的运营架构——签名、事件处理和网络连接压在一条路径上,一旦那把签名钥匙失守,攻击者就获得了远超单笔业务所需的权限。

但“不是链的问题”也不能成为轻描淡写的理由。用户通过桥迁移 $DUSK 时,根本不会替项目区分底层共识风险和运营钱包风险。资产能不能安全到达,看的就是整条路径。桥只要承载真实资金,它就已经进入项目的安全边界。

团队后来的改动很具体:签名与事件摄取分离,迁移任务持久化,由独立工作进程处理;热钱包只保留较低运营余额,余额不足就暂停并等待冷钱包人工补充。这个方向是在降低单点权限,不只是换一把新钥匙。

可我还想看到三件事:新架构的独立审计、热钱包上限和暂停阈值是否公开、异常跨链时用户能否实时看到服务状态。现在官方文档仍提供从主网到BSC的桥接路径,常规处理约一小时,并收取1枚DUSK桥费,这说明它不是历史遗留页面,而是仍在承担用户流量。

#dusk 这次最重要的教训不是“桥已经修好”,而是速度换来的集中信任到底缩小了多少。复盘写得坦白是第一步,权限真正被关进笼子里,才算走完。
$BTC $GPS