#dusk $DUSK @Dusk

Dusk自身のポストモーテム(2026年3月10日公開)を読み返し、1月のブリッジ侵害の原因が何だったのか、そして実際にどのように対応が変わったのかを特定するために確認しました。私が読んだ多くの箇所では、「セキュリティを強化した」といったことが曖昧に書かれているだけだったからです。 $SUPER
確定していること:1月16日に、EVMブリッジサービスで使用されているDuskの署名ウォレットに対して、未承認の攻撃者がアクセスし、まずDusk上で資金を直接流出させ、その一部をブリッジ経由でBNB Smart Chainへルーティングしました。Dusk自身の資料では、これはブリッジ・ウォレットの侵害であり、コンセンサスの失敗やプロトコルのエクスプロイトではないと明確に述べています——彼らが、実際に起きたことと区別しているのはこの2点です。 $PROM
Dusk自身の内訳によれば、再設計では、署名処理をイベント処理から切り離して専用のウォレット経路に分離しました。イベントの取り込みと資金の払い出しをデカップリングし、イベントを確認しても自動的に支出がトリガーされないようにし、重複送信や取りこぼし送信を防ぐための明示的なトランザクションのライフサイクルを導入しました。さらに、ホットウォレットの露出を直近の運用残高のみに抑え、ホストレベルでの分離も形式化しました。
Duskが「見つからなかった」としている点について、正確に押さえておく価値があります。署名経路そのもの以外に、より広範なシステム侵害やファイルシステムの改ざんの証拠はありません。
次に確認したいのは、再設計されたブリッジがリリース後、インシデントなしで稼働しているかどうかです。Dusk自身のポストモーテムでは、新しいアーキテクチャは「リリース以降、安定している」と述べていますが、その期間が具体的にどれくらいの長さを指すのかまでは明記されていないからです。