Status saat ini
Bridge lintas chain adalah komponen yang sedang menjalani tinjauan keamanan pihak ketiga. Ruang lingkupnya mencakup kontrak di chain eksternal dan infrastruktur penandatangan di baliknya: kustodi, verifikasi tanda tangan, jalur penarikan dua fase beserta masa sanggahnya, dan propagasi himpunan validator melintasi batas chain.
Bridge diprioritaskan secara sengaja. Inilah satu-satunya komponen yang model keamanannya bukan milik jaringan ini sendiri — separuhnya berjalan di chain lain, dengan validator sendiri dan mode kegagalan sendiri, dan di situlah pembobolan paling langsung berubah menjadi dana yang hilang. Sisa protokolnya bisa diverifikasi dengan me-replay blok; kontrak bridge di chain eksternal tidak bisa.
Auditor dan laporannya akan dipublikasikan di sini setelah selesai, lengkap dengan ruang lingkup dan temuannya.
Cara membaca laporan saat terbit
Audit yang berguna menjawab tiga pertanyaan: apa yang masuk ruang lingkup, apa yang benar-benar diperiksa peninjau, dan apa yang masih terbuka saat laporan terbit. Setiap laporan yang dipublikasikan di sini akan menyatakan ketiganya secara eksplisit.- Ruang lingkup berupa commit hash ditambah daftar komponen yang dirinci. File atau kontrak yang tidak terdaftar berarti tidak diaudit.
- Temuan dikategorikan menurut tingkat keparahan. Temuan yang risikonya diterima disertai alasan dan kontrol mitigasinya, bukan dihilangkan.
- Diff sejak audit dilacak terpisah. Setiap perubahan pascaaudit yang menyentuh kode yang diaudit ditandai, sehingga Anda bisa tahu apakah laporan yang terbit masih menggambarkan sistem yang sedang berjalan.
Tinjauan berkelanjutan
Audit pada satu titik waktu berdiri di atas kontrol yang berjalan terus-menerus:- Gerbang tinjauan pada setiap perubahan kernel, konsensus, dan bridge.
- Fuzzing dan pengujian berbasis properti terhadap state machine matching, risiko, dan penyelesaian, termasuk pemeriksaan determinisme yang me-replay blok terkomit dan membandingkan hasilnya byte per byte.
- Pengujian diferensial lintas build mesin yang independen — divergensi diperlakukan sebagai bug konsensus, bukan kegagalan tes.
- Bug bounty publik untuk cakupan eksternal yang berkelanjutan.
Ke mana selanjutnya
Bug bounty
Ruang lingkup, tingkat keparahan, dan cara melaporkan kerentanan.
Pengungkapan risiko
Apa yang masih terekspos, dinyatakan apa adanya.
Bridge
Komponen yang sedang ditinjau, dan di titik mana asumsi kepercayaannya berada.
Milestone
Apa yang sudah tersedia dan apa yang menunggu tanggal-tanggal di depan.
Pertanyaan tentang ruang lingkup audit atau temuan tertentu dikirim ke
contact@intention.xyz. Pengungkapan kerentanan sebaiknya mengikuti proses di halaman bug bounty, bukan diajukan di sini.