#dusk $DUSK @Dusk ............ Tôi kỳ vọng các vấn đề bảo mật ví sẽ đến từ thứ gì đó phức tạp. Khi nghiên cứu Dusk, tôi lại liên tục thấy điều ngược lại: những chi tiết nhỏ có thể tạo ra hậu quả lớn hơn nhiều.....
Hãy nghĩ một bản ghi chú cầu (bridge memo) như một nhãn giao hàng. Giao dịch có thể thành công, nhưng nếu nhãn bị thiếu hoặc trỏ đến sai địa chỉ BSC, cầu không thể định tuyến DUSK đúng cách.
Chính vì vậy mà luồng BEP20 của Dusk đã thu hút sự chú ý của tôi....
Bạn gửi DUSK đến tài khoản cầu chính thức, rồi đặt địa chỉ ví BSC của bạn vào trường Memo. Cầu sẽ trừ một khoản phí cố định 1 DUSK, và theo tài liệu chính thức hiện tại, việc xử lý thường mất khoảng một giờ.
Nó đi sâu hơn..................
Dusk cảnh báo rõ rằng Memo bị thiếu hoặc không hợp lệ có thể khiến việc chuyển khoản không thể khôi phục. Lịch sử ví cũng từng bổ sung tính năng xác thực địa chỉ và thiết kế lại cách hiển thị địa chỉ để người dùng có thể kiểm tra tốt hơn điểm bắt đầu và điểm kết thúc của một địa chỉ.
Và giờ Web Wallet lại đi xa hơn....
Hoạt động công khai trên GitHub cho thấy PR #954, “Normalize BEP20 bridge memos before submission,” đã đạt trạng thái ready_for_review. Mục tiêu là loại bỏ sự không khớp liên quan đến khoảng trắng trước khi giao dịch cầu được gửi.....
Chi tiết cuối đó đã làm tôi chú ý..
Điều này không chỉ là vấn đề của Dusk. Vào ngày 9 tháng 8, một cầu khác đã mất gần 200.000 XRP sau khi logic của relayer chấp nhận các khoản nạp giả vì nó dựa vào dữ liệu memo mà không xác minh đúng đích đến..
Cầu khác, lỗi khác, nhưng cùng một bài học....
Memo có thể trông như một siêu dữ liệu vô hại, nhưng một khi nó trở thành một phần của định tuyến hoặc xác minh, nó sẽ trở thành hạ tầng bảo mật quan trọng.
Với một mạng xử lý việc thanh toán có giá trị thực, bao nhiêu “chi tiết nhỏ” của ví nên được coi là ranh giới bảo mật trước khi người dùng thậm chí còn kịp nhận ra?....
$BMT $EDEN