Проведение due diligence по @Dusk означает честно взглянуть на его историю безопасности, а не только на презентацию.
В 2022 году Trail of Bits раскрыла уязвимость класса «Frozen Heart», затрагивающую несколько реализаций PLONK, включая Dusk. Проблема была связана с отсутствующими гасящими (ослепляющими) множителями в полиномах, используемых провером; теоретически это могло ослабить свойство нулевого разглашения и раскрыть информацию о приватных входных данных.
Dusk оперативно устранила проблему, и, что важно, это было частью более широкого раскрытия, затрагивающего несколько проектов, а не уязвимостью, уникальной для Dusk.
Пожалуй, недавно исследователи также указали на проблемы корректности (soundness) при непроверенной оценке, затрагивающие реализации PLONK-семейства в масштабах отрасли, включая реализацию Dusk. Это более тонкий класс проблем: в таком случае проверяющий может принять значения, предоставленные провером, хотя их следует вычислять независимо.
Главный вывод для меня таков: криптографическая безопасность — это не разовый чекбокс. Имеют значение аудиты, раскрытия, исправления (патчи), тестирование и постоянный пересмотр.
Ответ Dusk на эти вопросы, следовательно, столь же важен, как и само наличие багов. Для сети, нацеленной на регулируемые активы и финансовую инфраструктуру, сохраняющую конфиденциальность, прозрачность в вопросах безопасности крайне необходима.
@Dusk $DUSK #dusk
В 2022 году Trail of Bits раскрыла уязвимость класса «Frozen Heart», затрагивающую несколько реализаций PLONK, включая Dusk. Проблема была связана с отсутствующими гасящими (ослепляющими) множителями в полиномах, используемых провером; теоретически это могло ослабить свойство нулевого разглашения и раскрыть информацию о приватных входных данных.
Dusk оперативно устранила проблему, и, что важно, это было частью более широкого раскрытия, затрагивающего несколько проектов, а не уязвимостью, уникальной для Dusk.
Пожалуй, недавно исследователи также указали на проблемы корректности (soundness) при непроверенной оценке, затрагивающие реализации PLONK-семейства в масштабах отрасли, включая реализацию Dusk. Это более тонкий класс проблем: в таком случае проверяющий может принять значения, предоставленные провером, хотя их следует вычислять независимо.
Главный вывод для меня таков: криптографическая безопасность — это не разовый чекбокс. Имеют значение аудиты, раскрытия, исправления (патчи), тестирование и постоянный пересмотр.
Ответ Dusk на эти вопросы, следовательно, столь же важен, как и само наличие багов. Для сети, нацеленной на регулируемые активы и финансовую инфраструктуру, сохраняющую конфиденциальность, прозрачность в вопросах безопасности крайне необходима.
@Dusk $DUSK #dusk

