Tuvieron que pasar siete días completos para que alguien se diera cuenta de que 4.67 millones de dólares habían desaparecido del puente entre Axelar y Secret Network.
El vaciado de la cuenta ocurrió el 10 de junio, y nadie en ninguna de las partes se percató hasta el 17 de junio, cuando falló una transferencia rutinaria entre cadenas y alguien revisó el saldo de la cuenta de depósito en garantía de Axelar. La cuenta estaba vacía. Dado que Secret Network se basa en un diseño que prioriza la privacidad, donde el estado del contrato y los detalles de las transacciones están ocultos al público, las huellas digitales en la cadena, que normalmente alertan a los investigadores de seguridad en cuestión de minutos, simplemente pasaron desapercibidas.
Eso le dio al atacante una semana entera de margen de maniobra mientras los fondos eran transferidos discretamente. El comité de emergencia de Axelar ya ha desactivado las conexiones Secret y Secret-SNIP, pero el dinero ya ha desaparecido.
Un error de acuñación infinita, envuelto en un contrato personalizado.
La vulnerabilidad residía en un contrato CW20-ICS20 modificado en el lado de Secret del puente, que es el fragmento de código que maneja los activos entrantes que llegan a través de Cosmos IBC y crea versiones envueltas en Secret de los mismos. Esas versiones envueltas son los saTokens que los usuarios de DeFi en Secret realmente poseen y negocian. El atacante está acusado Se trataba de hacer algo elegantemente simple: crear su propia cadena Cosmos de un solo validador, abrir un nuevo canal IBC directamente al contrato puente Secret y luego reenviar paquetes falsificados que contenían tokens con denominaciones que coincidían con la lista de permitidos del contrato. El contrato verificaba qué denominación llegaba, pero no de qué canal se suponía que provenía.
Esa única verificación faltante lo explica todo. Dado que el contrato saToken confiaba en cualquier paquete IBC con el formato correcto y una denominación conocida, el atacante pudo crear saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB y sawstETH con apariencia de respaldo total, como si fueran de la nada. Estos saTokens recién creados se canjearon a través del canal IBC legítimo de Axelar, que liberó debidamente los activos reales en custodia que se encontraban en el lado de Axelar. La cadena Secret no detectó nada inusual porque la creación de los saTokens era técnicamente válida. La cadena Axelar tampoco detectó nada inusual porque los canjes eran técnicamente válidos. Solo los cálculos de la cuenta de custodia no cuadraban, y nadie los estaba revisando.
Una modificación personalizada que nunca fue auditada externamente.
Los investigadores del lado de Secret dicen que el contrato puente se había adaptado de un modelo de depósito en garantía estándar a un modelo de acuñación cuando se configuró la integración de Axelar, y durante esa reelaboración dos funciones de validación que habrían detectado exactamente este tipo de ataque de canal falsificado fueron eliminado del códigoSegún se informa, Axelar nunca solicitó una auditoría externa antes de activar la conexión. Código puente personalizado, sin sus comprobaciones de seguridad, desplegado sin una auditoría reciente en una cadena donde terceros no pueden supervisar fácilmente el estado del contrato. Esta es, sin duda, la peor combinación de factores que un investigador de seguridad podría encontrar. La vulnerabilidad en sí era prácticamente insignificante una vez que se comprendía cómo estaba configurado el contrato. El hecho de que nadie la detectara durante una semana es lo que debería preocupar a todos los equipos que utilizan una bifurcación de CW20-ICS20.
AXL sube un 5%, los poseedores de Secret están menos contentos.
El comité de emergencia de Axelar ha confirmado que el resto de la red Axelar funciona con normalidad y que el ataque se limitó a la conexión Secret. Según se informa, se ha notificado a las plataformas de intercambio y a las fuerzas del orden, y la investigación sigue abierta esta semana. Curiosamente, AXL ha subido cerca de un 5 % desde que se dio a conocer la noticia, posiblemente porque el mercado interpretó el rápido cierre como prueba de que los procedimientos de emergencia funcionan según lo previsto. Por otro lado, la semana de SCRT de Secret Network no ha sido tan positiva. Los poseedores que utilizaron el puente están a la espera de ver si la comunidad Secret decide distribuir las pérdidas entre los fondos de tesorería o de los participantes, y si Axelar contribuye con parte de la recuperación.
Los puentes siguen fallando de la misma manera.
Si llevas tiempo siguiendo la seguridad de las criptomonedas, seguro que ya has visto esta misma película: una bifurcación personalizada de un contrato estándar con un par de controles de seguridad eliminados discretamente, sin auditoría externa y un atacante astuto que lee el código del contrato más rápido que los propios desarrolladores. Lo realmente novedoso aquí es el papel que desempeñó la privacidad en este proceso. La misma opacidad en la cadena de bloques que hace que Secret Network sea atractiva para los usuarios que buscan proteger sus saldos también impidió que la comunidad de seguridad se percatara de que el robo de criptomonedas ya llevaba una semana en marcha. Es necesario debatir seriamente sobre cómo las cadenas de privacidad implementan la monitorización fuera de banda para que el próximo incidente se detecte en horas en lugar de días. Por ahora, los usuarios del puente han perdido aproximadamente cuatro millones y medio de dólares, y otra integración se está deshaciendo sobre la marcha.
---------------
Escrito por Dorian Fenwick
SilicoSala de prensa de n Valley
Rompiendo Noticias Crypto
Sin comentarios
Publicar un comentario