Charles Hoskinson présente le modèle de sécurité des ponts Cardano utilisant les preuves ZK de Midnight
À la suite de l'incident Wanchain, Hoskinson a proposé de combiner des preuves à divulgation nulle de connaissance, des signatures par seuil, des alertes à l'échelle du réseau et une protection facultative des portefeuilles. L'architecture n'a pas encore été publiée en tant que pont de production.
By SongMarketCap
Charles Hoskinson a proposé un nouveau modèle de sécurité pour les ponts Cardano à la suite de l'incident Wanchain impliquant Cardano et BNB Chain. Dans sa vidéo “Getting Bridges back on Track”, il a décrit comment les preuves ZK de Midnight, une autorisation en couches et des coupe circuits automatisés pourraient réduire le risque de futures attaques contre des ponts.
L'incident Wanchain a exposé quatre surfaces d'attaque pour les ponts
L'incident de pont Wanchain précédemment signalé a impliqué environ 515 millions de jetons $NIGHT quittant le côté Cardano de la trésorerie du pont avant qu'une grande partie de la liquidité n'atteigne les bourses décentralisées de Cardano. Le protocole de Midnight, son réseau de validateurs et l'actif natif de Cardano n'ont pas été compromis.
Hoskinson a aussi répondu aux appels visant à restaurer l'offre de cNIGHT à son état antérieur. Il a indiqué que les jetons avaient déjà été distribués en tant qu'actifs natifs sur Cardano, laissant Midnight et Input Output sans mécanisme centralisé pour inverser la propriété des jetons détenus dans les portefeuilles des utilisateurs.
Dans le modèle décrit dans la vidéo, les utilisateurs verrouillent la représentation Cardano de $NIGHT avant de recevoir un actif enveloppé correspondant sur BNB Chain. Le retour de l'actif exige que les jetons enveloppés soient détruits avant que les jetons d'origine puissent être déverrouillés sur Cardano.
Hoskinson a identifié quatre surfaces d'attaque distinctes dans ce processus : le contrat Plutus sur Cardano, le contrat Solidity sur BNB Chain, l'infrastructure hors chaîne de Cardano et l'infrastructure hors chaîne de BNB Chain. Une défaillance de n'importe quel composant peut entraîner de fausses confirmations, une autorisation invalide ou des libérations de jetons non autorisées.
Il a ajouté que les ponts peuvent vérifier davantage que de simples transferts d'actifs. Ils peuvent aussi prouver l'état d'une transaction, l'appartenance UTxO, les événements de frappe et de destruction, la délégation, les récompenses, les résultats de scripts et les actions de gouvernance. Sa présentation a répertorié 42 catégories de revendications possibles sur l'état de Cardano et 52 pour Midnight.
Le modèle ZK de Midnight supprimerait l'opérateur de pont
Le modèle proposé par Hoskinson remplace l'opérateur de pont conventionnel par une preuve à divulgation nulle de connaissance générée par l'utilisateur et liée à une adresse de destination sur une autre blockchain. La preuve serait soumise à un contrat vérificateur qui vérifie si l'événement requis s'est produit sur la chaîne source.
Toute partie pourrait relayer la preuve, car l'autorisation dépendrait de sa validité cryptographique plutôt que de l'identité du messager. Une fois vérifiée, le contrat de destination pourrait frapper ou libérer l'actif correspondant sans s'appuyer sur un opérateur de pont pour interpréter les deux blockchains.
Midnight est une chaîne partenaire de Cardano axée sur la confidentialité qui prend en charge des applications combinant état public et privé, preuves à divulgation nulle de connaissance et divulgation sélective. Son langage Compact est conçu pour permettre aux développeurs TypeScript de créer des applications compatibles ZK sans implémenter directement la cryptographie sous jacente.
Hoskinson a proposé de combiner la vérification ZK avec un système de signatures par seuil. Une transaction ne progresserait que lorsque les deux mécanismes l'auraient approuvée. Une défaillance dans l'une ou l'autre couche pourrait arrêter le pont, tandis que la seconde couche continuerait de protéger les actifs verrouillés contre toute libération non autorisée.
La base technique inclut l'article de recherche “Crossing with Confidence: Formal Analysis and Model Checking of Blockchain Bridges”, qui définit et teste des propriétés de sécurité à travers plusieurs architectures de pont. Hoskinson n'a annoncé ni équipe de développement, ni date de sortie, ni pont ZK Cardano et Midnight achevé.
Cardano Pub/Sub et Midnight Passport étendent le modèle de sécurité
Hoskinson a aussi décrit un système d'alerte à l'échelle de Cardano pour contenir les attaques après leur détection. Les bourses décentralisées, les protocoles de prêt, les portefeuilles, les bourses centralisées et les opérateurs de ponts pourraient s'abonner à des canaux de sécurité vérifiés via un réseau publish subscribe.
Une alerte émise par un pont compromis pourrait déclencher des coupe circuits automatisés, permettant aux applications connectées de suspendre le trading, de retirer de la liquidité, de désactiver des marchés de prêt ou d'arrêter des transferts. L'objectif est de restreindre la capacité d'un attaquant à échanger des actifs volés contre des stablecoins ou à les déplacer via des services de blanchiment.
Hoskinson a placé l'infrastructure Pub/Sub parmi les priorités de Cardano pour 2027, à la suite de nouvelles avancées sur Ouroboros Leios. Input Output avait auparavant publié un prototype expérimental de Pub/Sub pour Cardano, archivé le 17 juillet avec un avis indiquant que le développement avait été déplacé vers un nouveau dépôt.
La dernière partie de la proposition couvre une protection facultative des portefeuilles white hat. Les utilisateurs pourraient autoriser une intervention prédéfinie lors de la création d'un portefeuille non dépositaire. Pendant une attaque active, une partie white hat approuvée pourrait déplacer les actifs exposés, après quoi le propriétaire prouverait de manière privée le droit de les récupérer.
Hoskinson a relié ce processus à Midnight Passport et à la divulgation sélective. La documentation de Midnight décrit Passport comme un portefeuille grand public sans phrase de récupération, avec des clés résidant dans le matériel et une récupération via un assistant de confiance. Dans le modèle proposé, il pourrait aussi relier de manière privée un portefeuille à son propriétaire, à une autorisation white hat et à une police d'assurance.
Les travaux formels de recherche sur les ponts et le prototype expérimental Pub/Sub sont déjà publics. Le pont ZK, les coupe circuits de production, le système d'agrément pour white hats et le modèle d'assurance fondé sur Passport restent des composants proposés sans calendrier de mise en œuvre publié.