Radix Weekly
Anteriormente: el exploit del oráculo de Weft Finance drenó ~27M XRD, el RAC anunció que la ratificación del Charter había llegado, y la comunidad debatió si el trabajo de adopción podía avanzar junto con la transición del DAO.
Esta fue la semana más difícil en la memoria reciente de Radix. Un bug crítico en el propio Radix Engine permitió a un atacante retirar hAssets puenteados desde las wallets de los usuarios sin permiso, forzando a los validators a detener toda la red. La mainnet se mantuvo congelada toda la semana mientras el RAC coordinaba un parche, los miembros de la comunidad hacían ingeniería inversa del ataque, y la comunidad lidiaba con preguntas sobre compensación, confianza y supervivencia.
Exploit del Radix Engine fuerza la detención de la red
Un bug crítico en el Radix Engine permitió a un atacante retirar hAssets puenteados a través de Hyperlane desde las wallets de los usuarios sin permiso. Los validators detuvieron la red para contener el daño. projectShift confirmó que revertir la chain no es una opción; Timan señaló que cualquier tipo de asset podría haber sido objetivo, aunque solo se puenteó hAssets.
Causa raíz encontrada en la validación de referencias de vault
El miembro de la comunidad L hizo ingeniería inversa del ataque e identificó la causa raíz: la validación de referencias de vault del engine en system_callback.rs otorga referencias de acceso directo a cualquier vault nombrada en un manifest sin verificar la titularidad, permitiendo que cualquiera llame take() sobre las vaults de otras personas. projectShift se coordinó con L para compartir los hallazgos con los…
Gobernanza del DAO paso uno declarada completa
projectShift anunció que el paso uno del DAO está listo — cubriendo la incorporación, el charter y la ratificación del framework de gobernanza. La comunidad ya está corriendo Stokenet y armando un equipo. Esto marca la transición formal de la Foundation a la gobernanza comunitaria, incluso mientras la red permanece detenida.
Compensar a las víctimas del hack divide la sala
Seböööl y David propusieron redirigir las comisiones de XRD quemadas a un fondo de compensación para las víctimas, argumentando que el DAO debe hacerse responsable para mantener la confianza. talifern, btw y Yeahmad se opusieron fuertemente, diciendo que Radix no puede permitirse un rescate, que redirigir las comisiones perjudica a los validators, y que prometer algo antes de que la red esté activa es prematuro. Sin resolución.
Desarrollador de Hyperscale rechaza grants de Radix
Radoshi Lazymoto anunció que ya no buscará propuestas, grants ni colaboraciones continuas con Radix. foxylady explicó que flightofthefox quiere construir Hyperscale libremente sin lazos oficiales, sigue teniendo la intención de entregar y ayudar a migrar el estado del ledger de Babylon, y podría tener testnet lista este año.
Comisiones de transacciones fallidas debatidas
flightofthefox y projectShift argumentaron que todos los costos de transacción deben cobrarse para prevenir griefing y ataques de denegación de servicio, ya que Radix no puede distinguir de forma confiable entre fallos maliciosos e inocentes. Dezza contraargumentó que el modelo de Algorand de no cobrar por transacciones fallidas demuestra que es posible, y que a escala el costo es insignificante.
- GENKIPOOL propuso reemplazar la votación ponderada por tokens con un sistema basado en direcciones para direcciones de staking de más de 2 años, recibiendo fuerte rechazo de flightofthefox y projectShift quienes argumentaron que la ponderación por tokens…
- L anunció que OTER pivotó para complementar la app del DAO de Radix en lugar de competir, funcionando como un sistema independiente de conteo de votos con funcionalidad de bond.
- Vlad B sugirió pasar el código por GPT Astra para revisión, mientras Punk recomendó diseñar simulaciones de ataques y usar TLA+ para distinguir bugs algorítmicos de bugs de implementación.
- Yeahmad y Radix Superfan criticaron al antiguo equipo de mods por usar acusaciones de 'FUD' para silenciar preguntas legítimas sobre el progreso de Xi'an, llamándolo 'gaslighting barato.'
- Blind5ight argumentó que el escalado por sí solo no importará a menos que alguien construya un dApp que cree valor real, con foxylady sugiriendo ticketing basado en NFTs como un caso de uso práctico.
- @Andy.XRD reportó que la policía ha reconocido los reportes del exploit y hay análisis forenses en curso, sin compartir más detalles para proteger la investigación.
Coordinó la respuesta a la detención de la red durante toda la semana, compartiendo actualizaciones diarias y confirmando que la corrección está en progreso pero aún no implementada. Anunció que el paso uno del DAO está completo e instó a la comunidad a dejar de especular mientras se prepara el parche, advirtiendo que atacantes imitadores están…
Confirmó que la corrección de la red tomará al menos unos días más y que el bug puede no haber existido desde el lanzamiento. Ayudó directamente a miembros con errores de wallet.
Argumentó firmemente a favor de la gobernanza ponderada por tokens sobre la votación basada en identidad, defendió el cobro de todas las transacciones para prevenir griefing, y sugirió que el bug del engine probablemente fue introducido después de la auditoría original de Hacken. Confirmó que ya no buscará grants de Radix pero todavía…
No — la red avanza en epochs y los rewards de staking se otorgan por epoch, así que si no hay progreso de epoch no hay rewards otorgados.
La sala de desarrolladores fue consumida por el exploit del engine. El miembro de la comunidad L identificó la causa raíz en system_callback.rs donde las referencias de vault se validan sin verificaciones de titularidad, y el análisis forense de 0xOmarA del código WAT escrito a mano por el atacante reveló un trabajo sofisticado y cuidadoso…
El ánimo: Sacudidos hasta la médula pero no rotos — la comunidad absorbió un exploit devastador a nivel de engine y una detención de la red de una semana entera con dolor, frustración y una feroz determinación de salir adelante.