节点被入侵,最麻烦的往往不是停摆,而是每天投票的那把钥匙,可能也能把质押提走。我以前一直把这归到服务器没管好,直到翻到 Dusk 的 node wallet guide,在 Owner vs Consensus Keys 这一段才改了想法。
Dusk 允许把两种权限放在同一个地址。consensus key 负责投票和签区块,owner key 才管解除质押和提现;如果没另外设置 owner,consensus key 就同时兼任。文档建议,想把节点风险和资金出口隔开,就单独设一个 owner 地址。
我原来觉得多一把钥匙只是增加运维步骤。现在看,它其实是在承认:节点必须长期在线,但资产控制权没必要一直放在那台机器旁边。
场景说穿了不复杂:服务器权限泄露,但 owner key 没放在服务器上。攻击者可以扰乱节点,却没法直接提走质押。要是两种权限一直绑在一起,事故就会从运维问题变成资金问题。当然,owner 的保管和交接也会多一层功夫。
所以我把这项设计看成一次风险切分,而不是安全保证。@Dusk_Foundation 想让普通节点运营者少踩坑,最好把“同地址”和“分离地址”各自会带来什么后果说得更直白。$DUSK 的节点生态真正成熟,不光要看有多少节点,还要看运营者是不是清楚哪把钥匙能动钱。#dusk
Dusk 允许把两种权限放在同一个地址。consensus key 负责投票和签区块,owner key 才管解除质押和提现;如果没另外设置 owner,consensus key 就同时兼任。文档建议,想把节点风险和资金出口隔开,就单独设一个 owner 地址。
我原来觉得多一把钥匙只是增加运维步骤。现在看,它其实是在承认:节点必须长期在线,但资产控制权没必要一直放在那台机器旁边。
场景说穿了不复杂:服务器权限泄露,但 owner key 没放在服务器上。攻击者可以扰乱节点,却没法直接提走质押。要是两种权限一直绑在一起,事故就会从运维问题变成资金问题。当然,owner 的保管和交接也会多一层功夫。
所以我把这项设计看成一次风险切分,而不是安全保证。@Dusk_Foundation 想让普通节点运营者少踩坑,最好把“同地址”和“分离地址”各自会带来什么后果说得更直白。$DUSK 的节点生态真正成熟,不光要看有多少节点,还要看运营者是不是清楚哪把钥匙能动钱。#dusk