プライバシーの主張は、その信頼境界が攻撃されたことがなければ意味をなさない。 ダカラ・リサーチによる新しいフルスタック監査が、@BeldexCoinにそのテストを実施した。 このレビューは、単一の孤立した契約をチェックするのではなく、コアデーモン、ウォレットスタック、BelNetルーティング、メッセージ保存、BChat全体を対象に実施された。 このプロセスから64件の発見が得られた。 5件の重大(Critical) 8件の高(High) 14件の中(Medium) 25件の低(Low) 12件の情報(Informational) その中でも特に重要なのは、これらの重大な発見が触れた部分である。 1つはコインベースとガバナンス報酬の検証に影響し、 もう1つはリモートからマスターノードをクラッシュさせる可能性があり、 さらに別の1つは認証前のヒープオーバーフローを暴露した。 ウォレットスタックにはマルチシグ秘密共有の抽出パスが存在し、 パブリックRPCハンドラーにもリモートオーバーフローが含まれていた。 これらの5件はすべてパッチが適用され、本番環境のv7.0.3リリースに対して再検証された。 ダカラはまた、プライバシーとマネー層を直接攻撃した。 RingCT リング署名 Bulletproofs+ 残高チェック 二重支払い保護 メッセージチャネル暗号化 これらの核心的な信頼プロパティは、テストされた攻撃経路下でも維持された。 セキュリティ作業とは、ゼロの発見を伴うクリーンなレポートを提出することではない。 実際のブレークポイントを見つけて修正し、その後独立したチームに再び配信されたコードを攻撃させることがより重要である。 プライバシーネットワークにとって、このループは極めて重要である。 プライベートトランザクションは、暗号化が堅牢である場合にのみ機能する。 プライベート通信は、ストレージとルーティングの境界が守られている場合にのみ機能する。 そして、全体のスタックは、1つの弱いコンポーネントが残りを破壊できない場合にのみ機能する。


