16 августа команда Dusk снова обнаружила аномальную активность, связанную с мостовыми кошельками: экстренно приостановили работу моста, отозвали соответствующие адреса, добавили блокировку по списку для веб-кошелька. Официально подтвердили, что средств пользователей не пострадало. Когда я прочитал это, первая реакция была не «снова пронесло», а «это уже второй раз за полгода».
Я хорошо помню случай в январе: тогда проблема тоже возникла в подписном кошельке, который относится к операционному контурy команды; при этом сам основной блокчейн был в порядке, а дело было в том «ручном управлении», которое работает вокруг протокола. На этот раз, в августе, детали почти один-в-один: мониторинговая система обнаружила аномалию, приостановила сервис, координировала биржи, чтобы заблокировать подозрительные потоки средств, а затем добавила черный список. Оба раза реакции и план действий были профессиональными и достаточно быстрыми, но меня больше всего беспокоит другое: один и тот же тип проблемы воспроизводится дважды за полгода. Это означает, что «усиления» после первого инцидента могли оказаться лишь латанием — без решения корневой проблемы.
За годы работы в этой сфере я видел слишком много случаев, когда команды при реагировании на инциденты безопасности делают акцент целиком на «какие потери понесли» и «как быстро остановили кровотечение», и при этом почти никто не хочет ответить на более неудобный вопрос — почему похожие уязвимости снова возникают во второй раз в той же операционной системе. Фраза «на уровне протокола всё нормально» один раз может убедить, но два раза уже вызывают сомнения. Это не вопрос к техническим возможностям Dusk — это вопрос к тому, как организованы ключевое управление, мультиподписное одобрение, мониторинг и реагирование в рамках работы моста как сервиса.
На этот раз не было потерь средств — это везение или действительно процесс наконец-то довели до ума, пока непонятно. Но для сети, которая пытается привлечь институциональные деньги, соответствие требованиям со стороны комплаенса организаций смотрят никогда не на «было ли что-то», а на «сколько раз один и тот же риск уже реализовывался». Я буду держать этот след в памяти.
Как вы думаете: повторение одного и того же типа инцидента безопасности дважды за полгода — это нормально в рамках «постоянного усиления операционных процессов» или всё-таки пора бить тревогу? @Dusk $DUSK #dusk
Я сначала думал, что «токенизация активов» — это одно и то же: просто разместить что-то в блокчейне, и тогда любой сможет посмотреть и торговать. Пока я не раскопал в Dusk разницу между двумя терминами — «токенизация» и «нативный выпуск», и не понял, что я всё слишком упростил: это вообще не одно и то же.
Токенизация, если по-простому, — это сначала есть реальный актив, который уже существует в жизни. Например, бумажная (физическая) облигация. Затем у него делают «цифрового двойника» и размещают этот двойник в цепочке. В процессе этого я разобрался и понял, что это немного похоже на переоформление вторичного жилья: дом уже построен, право собственности уже оформлено, а ты лишь переносишь записи о сделке, изменение прав собственности и подобные вещи в новую систему для регистрации. Сам процесс строительства дома, его согласования и утверждения в этой новой системе не происходит — в блокчейне виден лишь «отражённый результат».
Нативный выпуск — это другое. Здесь актив «рождается» с момента выпуска: этапы выпуска, подтверждения прав собственности и всё связанное с этим сразу выполняются прямо в цепочке. Это больше похоже на покупку квартиры в строящемся доме сразу с онлайн-оформлением: от подписания на этапе бронирования до регистрации и внесения в реестр весь процесс проходит в одной и той же системе — а не так, что потом берут уже существующий объект и «перетаскивают» его в блокчейн.
Сначала я считал это различие не таким уж важным, но чем дальше думал, тем яснее видел ключевую вещь: если речь только о токенизации, то в блокчейне видна лишь «тень» актива. А реальные ключевые логики — кому принадлежит актив, можно ли его передавать, есть ли споры — возможно, всё ещё живут в традиционных системах вне цепочки. Тогда блокчейн-слой больше похож на «витринный стенд». Нативный выпуск же на самом деле переносит в блокчейн ключевые этапы жизненного цикла актива. По сложности это вообще не сопоставимо с «сделать фото существующего актива и загрузить его».
Меня сейчас больше всего интересует другое: Dusk говорит, что хочет идти по более сложному пути — нативному выпуску. Но какие реальные кейсы уже удалось довести до конкретного шага в этой цепочке на практике? Этого я пока не выяснил.
Как ты думаешь: «разместить тень актива в блокчейне» или «чтобы актив с самого рождения жил в блокчейне» — что из этого можно считать настоящими блокчейн-финансами?