$HEMI - Если пользователи теряют средства, но сама блокчейн никогда не выходит из строя, то действительно ли протокол был безопасным?
Более 10,9 млн DUSK были украдены после того, как злоумышленник получил доступ к мостовому кошельку для подписи 16 января. Неприятная часть в том, что консенсус Dusk не дал сбоев. Блоки продолжали работать в обычном режиме, в то время как пользователи всё равно могли потерять средства через сервис, расположенный над уровнем протокола.
Постмортем Dusk описывает старый мост как лёгкий операционный путь, где подпись, обработка событий и сетевое подключение были слишком тесно связаны. После того как был скомпрометирован подписант, злоумышленнику не нужно было ломать Succinct Attestation, Phoenix или Dusk L1. Этого одного доверенного компонента было достаточно.
Мне интереснее другое — как Dusk отреагировал. Переработка разделяет подпись и приём событий, контрольные точки подтверждают события перед выпуском и ограничивают доступный для подписанта баланс. Смысл не в более сильной криптографии. Смысл — в том, чтобы уменьшить, какой ущерб может причинить один скомпрометированный компонент.
Это поднимает вопрос безопасности, который, как мне кажется, важен и за пределами этого инцидента. Мы обычно разделяем «эксплойт протокола» и «операционный компромисс», и технически это различие верно. Но пользователь, потерявший активы, может не заботиться о том, какой именно уровень дал сбой.
У блокчейна может быть безопасный консенсус, но при этом небезопасный путь к активам. Для финансовой инфраструктуры стоит ли относиться к операционным сервисам вокруг протокола как к части модели безопасности тоже?
#dusk $DUSK @Dusk
$H
Более 10,9 млн DUSK были украдены после того, как злоумышленник получил доступ к мостовому кошельку для подписи 16 января. Неприятная часть в том, что консенсус Dusk не дал сбоев. Блоки продолжали работать в обычном режиме, в то время как пользователи всё равно могли потерять средства через сервис, расположенный над уровнем протокола.
Постмортем Dusk описывает старый мост как лёгкий операционный путь, где подпись, обработка событий и сетевое подключение были слишком тесно связаны. После того как был скомпрометирован подписант, злоумышленнику не нужно было ломать Succinct Attestation, Phoenix или Dusk L1. Этого одного доверенного компонента было достаточно.
Мне интереснее другое — как Dusk отреагировал. Переработка разделяет подпись и приём событий, контрольные точки подтверждают события перед выпуском и ограничивают доступный для подписанта баланс. Смысл не в более сильной криптографии. Смысл — в том, чтобы уменьшить, какой ущерб может причинить один скомпрометированный компонент.
Это поднимает вопрос безопасности, который, как мне кажется, важен и за пределами этого инцидента. Мы обычно разделяем «эксплойт протокола» и «операционный компромисс», и технически это различие верно. Но пользователь, потерявший активы, может не заботиться о том, какой именно уровень дал сбой.
У блокчейна может быть безопасный консенсус, но при этом небезопасный путь к активам. Для финансовой инфраструктуры стоит ли относиться к операционным сервисам вокруг протокола как к части модели безопасности тоже?
#dusk $DUSK @Dusk
$H
🔐 Bridge failure only
🧱 Protocol stayed secure
⚠️ Both are user security
🤔 The boundary matters
19 ч. осталось