Mostrando publicaciones con etiqueta vulnerabilidad de aptos. Mostrar todas las publicaciones
Mostrando publicaciones con etiqueta vulnerabilidad de aptos. Mostrar todas las publicaciones

Un grupo de hackers éticos encontró la manera de vulnerar una cadena de bloques de 70 mil millones de dólares con un presupuesto de 3,000 dólares...

Resulta que no necesitas el presupuesto de un Estado-nación para amenazar una cadena de bloques multimillonaria. Basta con unos 3,000 dólares y un fin de semana estupendo.

Esa es la incómoda lección que se desprende de la revelación pública del 4 de julio, cuando la empresa de seguridad Hexens expuso una falla crítica que había encontrado en Aptos en febrero. El error residía en la máquina virtual Move, el motor que ejecuta todos los contratos inteligentes de la cadena, y era tan grave que Hexens estimó el riesgo sistémico de primer orden en aproximadamente 70 mil millones de dólares. Para una red que se promociona por su velocidad y seguridad, esa no es una cifra que nadie quiera asociar a su nombre. La buena noticia, que veremos más adelante, es que no se perdió ningún fondo. La mala noticia es lo poco que habría hecho falta para cambiar eso.

Esta historia es importante porque Aptos no es una red de prueba abandonada. Es una red de capa 1 de primer nivel con stablecoins reales, puentes reales y dinero real depositado en su ecosistema. Cuando un investigador afirma que una vulnerabilidad podría haber alcanzado tal valor, no se refiere solo a los tokens en las billeteras. Se refiere a la infraestructura que conecta Aptos con el resto del mundo cripto. Y quienes descubrieron esto lo hicieron con un presupuesto que no alcanzaría para comprar una PC de juegos decente.

Lo que realmente encontraron

Hexens describió el problema como un "fallo de caché obsoleto" que provocó una vulnerabilidad de confusión de tipos. En otras palabras, el software podía ser engañado para tratar un tipo de recurso en la cadena como si fuera completamente diferente. Si alguna vez le has dado a alguien la llave equivocada y lo has visto abrir una puerta que no debía tocar, te harás una idea. Según la empresa, la vulnerabilidad permitía a un atacante secuestrar potencialmente las estructuras y los recursos de autoridad en la cadena, que son las estructuras de datos principales que determinan quién posee qué y quién tiene permiso para hacer qué. Si se manipulan, las reglas normales sobre la propiedad dejan de tener sentido.

La confusión de tipos es uno de esos tipos de errores que parecen teóricos hasta que se ven afectados económicamente. Ha atormentado al software tradicional durante décadas, y el lenguaje Move fue diseñado específicamente para dificultar este tipo de fallos. Por eso, esta revelación resulta un tanto preocupante. La principal ventaja de Move es que trata los activos digitales como un recurso especial que el compilador protege celosamente, así que ver surgir un fallo de confusión de tipos en Aptos es como encontrar una fuga en el único barco que todos prometían que era insumergible.

Lo más aterrador: costó 3,000 dólares hacerlo realidad.

Muchos exploits de blockchain requieren grandes recursos económicos, acceso privilegiado o el control de una parte importante de la red. Este, supuestamente, no. Hexens afirma haber simulado el ataque en condiciones reales de red con una tasa de éxito superior al 90 %, utilizando una configuración de servidor que costó alrededor de 3,000 dólares y que representaba aproximadamente un tercio del conjunto de validadores. Sin permisos especiales, sin ayuda interna, sin cooperación de nadie dentro del sistema. Esta combinación es lo que convierte una simple curiosidad técnica en una verdadera emergencia, porque significa que la barrera de entrada era prácticamente nula. Cuando el coste de vulnerar algo se mide en cientos o miles de dólares y la recompensa en miles de millones, dependes completamente de que nadie más lo detecte primero.

De dónde proviene la cifra de 70 mil millones de dólares

La cifra de 70 mil millones de dólares suena casi descabellada para una cadena cuya capitalización de mercado de tokens es una fracción de eso, por lo que vale la pena explicarla. Hexens no afirmaba que los 70 mil millones de dólares estuvieran directamente en Aptos. La estimación abarca todo lo que la vulnerabilidad podría haber alcanzado a través de las conexiones que las criptomonedas han construido discretamente en los últimos años. Esto incluye el valor que se mueve a través de puentes, sistemas de mensajería entre cadenas, flujos de administración de stablecoins y activos custodiados por exchanges centralizados que interactúan con la red. Las criptomonedas modernas están interconectadas, y una brecha en una cadena importante no se limita a esa cadena. Esa es la verdadera advertencia, y se aplica a mucho más que solo Aptos.

La solución discreta de la que nadie había oído hablar hasta ahora.

Aquí está la parte que evita que esto se convierta en una historia de terror. Hexens reportó la vulnerabilidad a través del programa de recompensas por errores de Aptos Labs el 25 de febrero, y el equipo dice que se desarrolló una solución, se probó y se implementó en la red principal a las pocas horas del descubrimiento. Un portavoz de Aptos dijo CoinDesk Ningún usuario ni fondo se vio afectado en ningún momento, y los detalles se hicieron públicos meses después, que es precisamente como debería funcionar la divulgación responsable. Los investigadores recibieron su pago, la vulnerabilidad se solucionó antes de que alguien con malas intenciones la descubriera, y el público en general se enteró una vez que fue seguro hablar del tema.

Aun así, vale la pena reflexionar sobre lo que casi ocurrió. Una vulnerabilidad que podría haber afectado a 70 mil millones de dólares en valor conectado se solucionó gracias a un programa de recompensas por la detección de errores y a una rápida respuesta de ingeniería, no por suerte en el momento del ataque. Si los investigadores éticos no se hubieran adelantado, la historia sería muy diferente. La lección para quienes poseen criptomonedas no es entrar en pánico por Aptos en particular, que ya está parcheado, sino darse cuenta de cuánto de la seguridad de esta industria aún depende de que un pequeño grupo de hackers éticos decida enviar un correo electrónico en lugar de vaciar una billetera. Es una línea muy delgada, y vale la pena recordarlo la próxima vez que una cadena de bloques diga que es inquebrantable.

---------------

Escrito por Dorian Fenwick
SilicoSala de prensa de n Valley
Rompiendo Noticias Crypto