Tôi trước đây đã coi “số dư không đủ sẽ tự động tạm dừng” là một trải nghiệm tệ. Chỉ sau khi đọc bản tóm tắt sự cố cầu nối được @Dusk xem lại, tôi mới nhận ra rằng: việc tạm dừng sớm có lẽ giống như đang chịu trách nhiệm với tài sản hơn.
Bản tóm tắt viết rất thẳng thắn: cây cầu mới chỉ giữ lại ở phía ký (signing) một mức vận hành tối thiểu; thấp hơn ngưỡng thì tạm dừng, đến khi ví lạnh được nhân viên bổ sung thủ công thì mới khôi phục. Cây cầu cũ từng đặt việc ký, xử lý sự kiện và kết nối mạng trên cùng một luồng; sau khi ví ký bị truy cập trái phép, kẻ tấn công không cần chạm vào sự đồng thuận của Dusk cũng vẫn có thể điều động tiền trong cầu.
Ngưỡng này không phải là một công tắc giới hạn thông thường. Nếu dịch vụ liên chuỗi đã thay người dùng vận chuyển tài sản, thì không thể đặt “dịch vụ vẫn chạy” lên trước “ví nóng đừng giữ thêm tiền”. Bên vận hành có được một “cửa sổ tổn thất” nhỏ hơn; còn người dùng đang chờ di chuyển thì phải trả bằng chi phí thời gian thực.
Khi thị trường biến động, nhiều người dùng cùng lúc di chuyển; cây cầu tạm dừng vì số dư thấp có thể khiến giao dịch của người dùng không hẳn thất bại, nhưng có thể kẹt trong hàng chờ được tiếp nhiên liệu. Nếu trang chỉ viết “đang bảo trì”, người dùng sẽ không phân biệt được rốt cuộc là tiền chưa tới, yêu cầu chưa được xử lý, hay hệ thống chủ động kích hoạt kiểm soát rủi ro.
Tôi đồng ý rằng $DUSK đã nhường một phần tính sẵn sàng để cách ly và ngăn tổn thất, nhưng điều đó không có nghĩa là rủi ro khi kết nối cầu đã biến mất. Muốn kiểm tra lần tái cấu trúc này có hiệu quả hay không, phải xem @Dusk có thể tiếp tục công khai số lần tạm dừng, thời gian khôi phục ra sao, và rốt cuộc các yêu cầu tồn đọng được dọn dẹp như thế nào. #dusk