Comecei a analisar a migração da ponte da Dusk esperando que o contrato inteligente fosse a principal preocupação de segurança.
Não era.
O contrato apenas bloqueia tokens ERC20 e BEP20 DUSK e emite um evento de migração. A verdadeira questão é o que acontece a seguir. Quem observa esse evento, quem o valida e quem assina a transação nativa da Dusk.
Foi aí que surgiu o verdadeiro limite de confiança.
O fluxo de migração mais antigo dependia de uma carteira operacional de assinatura. Uma vez que essa carteira foi comprometida, o atacante poderia transformar um evento de ponte observado em um movimento real de DUSK.
O incidente de 16 de janeiro deixou isso claro. 7.880 DUSK foram enviados pela ponte, seguidos por aproximadamente 1,91M DUSK, enquanto outra tentativa de 8,91M DUSK foi interrompida após a mitigação.
A grande lição não é apenas proteger a carteira.
Um contrato determinístico ainda pode ficar dentro de um sistema com dependências operacionais centralizadas.
O redesenho da Dusk separa a ingestão de eventos da assinatura e persiste os eventos de migração como jobs. Isso muda onde a confiança reside.
É assim que eu acho que as pontes devem ser analisadas.
Não pare no contrato.
Siga o evento até o signatário.
@Dusk_Foundation #dusk $DUSK
Não era.
O contrato apenas bloqueia tokens ERC20 e BEP20 DUSK e emite um evento de migração. A verdadeira questão é o que acontece a seguir. Quem observa esse evento, quem o valida e quem assina a transação nativa da Dusk.
Foi aí que surgiu o verdadeiro limite de confiança.
O fluxo de migração mais antigo dependia de uma carteira operacional de assinatura. Uma vez que essa carteira foi comprometida, o atacante poderia transformar um evento de ponte observado em um movimento real de DUSK.
O incidente de 16 de janeiro deixou isso claro. 7.880 DUSK foram enviados pela ponte, seguidos por aproximadamente 1,91M DUSK, enquanto outra tentativa de 8,91M DUSK foi interrompida após a mitigação.
A grande lição não é apenas proteger a carteira.
Um contrato determinístico ainda pode ficar dentro de um sistema com dependências operacionais centralizadas.
O redesenho da Dusk separa a ingestão de eventos da assinatura e persiste os eventos de migração como jobs. Isso muda onde a confiança reside.
É assim que eu acho que as pontes devem ser analisadas.
Não pare no contrato.
Siga o evento até o signatário.
@Dusk_Foundation #dusk $DUSK