Thực hiện thẩm định (due diligence) đối với @Dusk nghĩa là nhìn thẳng vào hồ sơ bảo mật của nó, chứ không chỉ nghe bản giới thiệu.

Trong năm 2022, Trail of Bits đã công bố lỗ hổng lớp “Frozen Heart” ảnh hưởng đến một số triển khai PLONK, bao gồm của Dusk. Sự cố liên quan đến việc thiếu các hệ số làm mù (blinding factors) trong đa thức của bộ chứng minh (prover polynomials), về mặt lý thuyết có thể làm suy yếu thuộc tính không tri thức (zero-knowledge) và lộ thông tin về các dữ liệu đầu vào riêng tư.

Dusk đã vá vấn đề nhanh chóng, và quan trọng là đây là một phần của đợt công bố rộng hơn ảnh hưởng đến nhiều dự án, chứ không phải một lỗ hổng riêng biệt chỉ tồn tại ở Dusk.

Gần đây hơn, các nhà nghiên cứu đã chỉ ra các vấn đề về tính đúng đắn khi đánh giá chưa được xác thực (unverified-evaluation soundness) ảnh hưởng đến các triển khai thuộc họ PLONK trên toàn ngành, bao gồm cả triển khai của Dusk. Đây là một dạng vấn đề tinh vi hơn, trong đó bộ xác minh có thể chấp nhận những giá trị do bộ chứng minh cung cấp mà lẽ ra phải được bộ xác minh tự tính toán một cách độc lập.

Điều đáng chú ý lớn hơn đối với tôi là: an ninh mật mã không phải là một “mục chọn một lần”. Các cuộc kiểm toán (audits), công bố (disclosures), bản vá (patches), kiểm thử (testing) và việc rà soát liên tục đều rất quan trọng.

Phản hồi của Dusk đối với các vấn đề này vì thế cũng quan trọng không kém sự tồn tại của các lỗi. Với một mạng lưới nhắm tới các tài sản được quản lý và hạ tầng tài chính bảo toàn quyền riêng tư, tính minh bạch về bảo mật là điều thiết yếu.

@Dusk $DUSK #dusk