Thấy @Dusk lại có nhiệm vụ cho người sáng tạo, tiện thể trò chuyện về một “lịch sử đen” siêu hardcore mà trước đó tôi lướt được.

Báo cáo do OtterSec công bố hồi tháng 4 năm nay thật khiến người ta phải toát mồ hôi! Vấn đề không nằm ở logic nghiệp vụ thông thường, mà lại xuất phát từ chính khâu xác thực quan trọng nhất của ZK (dusk-plonk). Nói đơn giản, thời điểm đó kẻ tấn công đã có cơ hội giả mạo bằng chứng, từ đó vô hạn phát hành token hoặc chuyển trộm tài sản theo kiểu “không có thật” 🥶🤮 Đối với các blockchain quyền riêng tư nhắm tới quyền riêng tư cấp tổ chức và tài chính tuân thủ, lớp xác thực bị “thủng” như vậy quả là chuyện cực kỳ nghiêm trọng—động tới tận gốc rễ.

Dù lỗ hổng đã được vá từ lâu và không gây thiệt hại thực tế, nhưng sau khi tôi đọc xong báo cáo kiểm toán, trong lòng vẫn cứ bồn chồn: phần quan trọng nhất của bằng chứng zero-knowledge trước đó, các cuộc audit lại chưa được bao phủ hoàn toàn sao? Blockchain quyền riêng tư bán chính là sự tin cậy dựa trên bảo mật mật mã; nếu các thành phần cốt lõi không qua được bài “đả đuổi” liên tục thì quy trình phát triển và kỹ thuật chắc chắn phải trừ điểm.

Tôi không phải là bi quan hay chê bai, nhưng với những dự án tập trung vào privacy, chỉ cần hệ thống kiểm soát rủi ro bằng code mắc một lần sơ suất thì chi phí niềm tin sẽ tăng gấp đôi. Hiện tại tôi chọn tiếp tục quan sát, xem các hoạt động vận hành an ninh và các vòng lặp cải tiến kỹ thuật tiếp theo của họ rốt cuộc có vững chắc không.

Mọi người nghĩ rằng các lỗ hổng bảo mật “mấu chốt” của một blockchain công khai về quyền riêng tư có thể bị “một phiếu là phủ quyết” không? Nếu là bạn, bạn còn cân nhắc xây dựng $DUSK nữa không? Hãy trao đổi ở phần bình luận! #dusk