Revi o relatório da ponte cross-chain de março deste ano, @Dusk . O que vale lembrar não é que “o consenso da mainnet não deu problema”, e sim outra constatação ainda mais dolorosa: as permissões de uma carteira de assinatura podiam, antes, ser grandes o suficiente para arrastar toda a ponte junto para o fundo.

Em 16 de janeiro, o atacante obteve as permissões da carteira de assinatura Dusk do serviço da ponte. Primeiro desviou fundos do lado Dusk e, em seguida, enviou parte deles para a BSC. Na sequência divulgada oficialmente, foram roubadas 9.000, 89.700, 2.743.310 e 8.068.000 unidades de $DUSK ; além disso, houve duas transações que conseguiram atravessar a ponte. A última tentativa, com 8.910.000 unidades, falhou após o desligamento.

Isso não é que o consenso do DuskDS foi “furado”, nem que a criptografia da Phoenix falhou na hora. O problema está no caminho de operação da ponte: assinatura, tratamento de eventos e conexão de rede ficaram amontoados na mesma linha. É como se o cofre do banco não tivesse sido arrombado, mas o motorista do carro-forte tivesse, ao mesmo tempo, a chave da porta do cofre, a planilha de rotas e o carimbo de liberação; se as credenciais do motorista forem perdidas, por mais grosso que seja o cofre, não dá para impedir o carro de seguir a direção errada.

A reforma depois do retrospecto, sim, veio no alvo: a assinatura e o tratamento de eventos foram separados; os eventos primeiro viram tarefas e depois são executados por um worker independente. O estado das transações foi decomposto em seen, submitted, completed, failed e stuck. A hot wallet fica apenas com o saldo mínimo operacional; abaixo de um limiar, ela pausa automaticamente, e o restante é completado manualmente pela cold wallet. Em outras palavras: transformaram “uma estrada que vai até o fim” em várias cancelas.

Mas eu não vou fingir que agora, depois da correção, a história pode ficar para trás. O mais chato da ponte é que segurança do protocolo e segurança operacional costumam ser empacotadas junto na compreensão dos usuários. Você está com o mesmo DUSK, vê a mesma marca, mas pode estar lidando com um modelo de confiança totalmente diferente. Dentro da cadeia, a segurança depende do consenso; no passo cross-chain, na época, dependia do caminho de assinatura. Assim que os ativos atravessam a fronteira, a suposição de segurança já mudou de carro.

Minha avaliação: uma linha do tempo pública e as causas-raiz são muito mais fortes do que uma frase vaga do tipo “já foi restaurado”; porém, o retrospecto transparente é apenas o ponto de partida para recálculo de pontuação, não é um selo de “dispensa de inspeção”. Depois de #dusk , os itens realmente úteis para observar são: quanto a hot wallet fica exposta, se o mecanismo de pausa funciona de forma contínua, se o isolamento de assinaturas é mantido e se o tratamento de anomalias roda por muito tempo como foi desenhado.

Então não pergunte mais “Dusk é seguro?”. A pergunta correta é: em qual camada seus ativos estão agora, quem assina, e qual cancela que falhar mexe com o dinheiro? A ponte ficou mais complexa—mas será que a confiança realmente foi fragmentada? Continuem desmontando no campo de comentários.
$BTC