我原来会把“余额不足自动暂停”当成糟糕体验,读完 @Dusk_Foundation 的桥接事故复盘后才觉得,暂停得早,可能更像是在对资产负责。
复盘写得很直白:新版桥只给签名端保留最小运营余额,低到阈值就暂停,等冷钱包人工补充后才恢复。旧桥曾把签名、事件处理和网络连接放在同一路径;签名钱包遭未授权访问后,攻击者不用碰 Dusk 共识,也能动用桥里的资金。
这条阈值不是普通的限额开关。跨链服务既然替用户搬运资产,就不能把“服务不停”排在“热钱包多放钱”之前。运营方得到更小的损失窗口;等待迁移的用户付出的,则是真实的时间成本。
市场波动时大量用户同时迁移,桥因低余额暂停,用户交易未必失败,却可能卡在等待补给的队列里。若页面只写“维护中”,用户根本分不清是资金没到、请求没被处理,还是系统主动触发了风险控制。
我认可 $DUSK 把一部分可用性让给隔离与止损,但这不代表桥接风险已经消失。检验这次重构有没有用,要看 @Dusk 能否持续公开暂停次数、恢复耗时,以及积压请求最终怎么被清理。#dusk