Radix Weekly
Anteriormente: o exploit do oracle da Weft Finance drenou ~27M XRD, o RAC anunciou que a ratificação da Charter havia chegado, e a comunidade debateu se o trabalho de adoção poderia seguir em paralelo à transição para a DAO.
Esta foi a semana mais difícil na história recente da Radix. Um bug crítico no próprio Radix Engine permitiu que um atacante retirasse hAssets via bridge das carteiras dos usuários sem permissão, forçando os validators a pararem toda a rede. A mainnet permaneceu congelada a semana inteira enquanto o RAC coordenava um patch, membros da comunidade faziam engenharia reversa do ataque, e a comunidade lidava com questões de compensação, confiança e sobrevivência.
Exploit no Radix Engine força parada da rede
Um bug crítico no Radix Engine permitiu que um atacante retirasse hAssets via bridge da Hyperlane das carteiras dos usuários sem permissão. Os validators pararam a rede para conter os danos. projectShift confirmou que reverter a chain não é uma opção; Timan observou que qualquer tipo de asset poderia ter sido visado, embora apenas hAssets tenham sido retirados via bridge.
Causa raiz encontrada na validação de referência de vault
O membro da comunidade L fez engenharia reversa do ataque e identificou a causa raiz: a validação de referência de vault do engine em system_callback.rs fornece referências de acesso direto a qualquer vault nomeado em um manifest sem verificar a propriedade, permitindo que qualquer um chame take() nos vaults de outras pessoas. projectShift coordenou com L para compartilhar os achados com aqueles…
Governança da DAO passo um declarada concluída
projectShift anunciou que o passo um da DAO está concluído — cobrindo incorporação, charter e ratificação do framework de governança. A comunidade já está rodando na Stokenet e montando uma equipe. Isso marca a transição formal da Foundation para a governança da comunidade, mesmo com a rede ainda parada.
Compensar vítimas do hack divide a sala
Seböööl e David propuseram redirecionar taxas de XRD queimado para um fundo de compensação às vítimas, argumentando que a DAO deve assumir a responsabilidade para manter a confiança. talifern, btw e Yeahmad reagiram com força, dizendo que a Radix não pode bancar um bailout, que redirecionar taxas prejudica os validators, e que prometer qualquer coisa antes de a rede estar ativa é prematuro. Sem resolução.
Desenvolvedor da Hyperscale recusa grants da Radix
Radoshi Lazymoto anunciou que não vai mais buscar propostas, grants ou colaborações contínuas com a Radix. foxylady explicou que flightofthefox quer construir a Hyperscale livremente, sem vínculos oficiais, ainda pretende entregar e ajudar a migrar o ledger state da Babylon, e pode ter a testnet prinda ainda este ano.
Taxas de transações falhas debatidas
flightofthefox e projectShift argumentaram que todos os custos de transação devem ser cobrados para evitar griefing e negação de serviço, já que a Radix não consegue distinguir de forma confiável falhas maliciosas de falhas inocentes. Dezza rebateu que o modelo da Algorand de não cobrar por transações falhas prova que é possível, e que em escala o custo é negligenciável.
- GENKIPOOL propôs substituir a votação ponderada por tokens por um sistema baseado em endereços para contas de staking com mais de 2 anos, recebendo forte reação de flightofthefox e projectShift que argumentaram que a votação ponderada por to
- L anunciou que o OTER pivotou para complementar o app da DAO da Radix em vez de competir, servindo como um sistema independente de contagem de votos com funcionalidade de bond.
- Vlad B sugeriu rodar código pelo GPT Astra para revisão, enquanto Punk recomendou projetar simulações de ataque e usar TLA+ para distinguir bugs algorítmicos de bugs de implementação.
- Yeahmad e Radix Superfan criticaram a antiga equipe de moderação por usar acusações de 'FUD' para silenciar perguntas legítimas sobre o progresso de Xi'an, chamando isso de 'gaslighting barato.'
- Blind5ight argumentou que apenas escalar não vai importar a menos que alguém construa um dApp que crie valor real, com foxylady sugerindo ticketing baseado em NFT como um caso de uso prático.
- @Andy.XRD relatou que a polícia reconheceu os relatos do exploit e a perícia está em andamento, sem mais detalhes compartilhados para proteger a investigação.
Coordenou a resposta à parada da rede a semana toda, compartilhando atualizações diárias e confirmando que a correção está em andamento, mas ainda não implementada. Anunciou que o passo um da DAO está concluído e pediu à comunidade que pare de especular enquanto o patch é preparado, alertando que atacantes imitadores estão…
Confirmou que a correção da rede vai levar pelo menos mais alguns dias e que o bug pode não existir desde o lançamento. Ajudou diretamente membros com erros de carteira.
Defendeu com veemência a governança ponderada por tokens em vez de votação baseada em identidade, defendeu a cobrança de todas as transações para evitar griefing, e sugeriu que o bug do engine provavelmente foi introduzido após a auditoria original da Hacken. Confirmou que não vai mais buscar grants da Radix, mas ainda…
Não — a rede avança em epochs e as recompensas de staking são dadas por epoch, então nenhum avanço de epoch significa nenhuma recompensa.
A sala de desenvolvedores foi consumida pelo exploit do engine. O membro da comunidade L identificou a causa raiz em system_callback.rs, onde as referências de vault são validadas sem checagem de propriedade, e a análise forense do 0xOmarA sobre o código WAT escrito à mão pelo atacante revelou um trabalho sofisticado e cuidadoso…
O clima: Abalada até o cerne, mas não quebrada — a comunidade absorveu um exploit devastador no nível do engine e uma parada da rede que durou a semana toda, com luto, frustração e uma determinação feroz de seguir em frente.