Crypto Prices

La explotación de $6 millones en un vault de Base expone brechas en la divulgación de vulnerabilidades: Immunefi

antes de 3 horas
3 minutos leídos
1 vistas

Explotación en un Vault de Base

Una explotación de $6 millones en un vault de Base no identificado ha puesto de manifiesto serias brechas en la divulgación de vulnerabilidades, según el jefe de seguridad de Immunefi. En el momento del informe del incidente, aproximadamente $31.7 millones permanecían en el vault.

Comentarios de Gonçalo Magalhães

Gonçalo Magalhães, jefe de seguridad en Immunefi, comentó a crypto.news que los operadores no identificados del vault dejaron a un investigador whitehat con pocas opciones para abordar la vulnerabilidad sin arriesgar problemas legales. En el informe del incidente que acompañó sus declaraciones, se mencionó que la debilidad había sido identificada la semana anterior, pero el investigador no contaba con un canal claro para su divulgación.

«Pero considerando que cualquier dirección en la lista blanca podría retirar el aBaswstETH del vault sin necesidad de colateral, en realidad se convierte en una gran vulnerabilidad»

El informe indicaba que, más de 24 horas después del ataque, ningún equipo había reclamado públicamente el vault, reconocido la pérdida o anunciado una remediación. TokenPost informó que el atacante utilizó una billetera multisignature Safe para agregar un contrato malicioso a la lista blanca de préstamos del vault.

Detalles de la Explotación

Según su relato, el contrato luego retiró 1,783 aBaswstETH y canjeó los tokens a través de Aave V3 por aproximadamente 1,783 wstETH. Según la evaluación de Magalhães, restringir el acceso a direcciones aprobadas daba la apariencia de protección, ya que los atacantes normalmente tendrían dificultades para ingresar a la lista blanca. Sin embargo, una vez que una dirección recibía aprobación, el vault le permitía retirar activos sin necesidad de colateral.

Cuestionamientos sobre la Seguridad

Antes de la explotación, el vault había pasado 25 días sin ejecutar una transacción Safe, según TokenPost. La publicación mencionó la ingeniería social y la colusión como posibles explicaciones para el cambio de acceso, aunque afirmó que ninguna había sido establecida. Con siete firmantes de Safe aún no identificados en el informe del incidente, Magalhães instó a las personas que controlan la billetera a identificarse y responder.

«Considerando que este es un vault no identificado, un whitehat apenas puede realizar alguna acción con garantía de no dejarles en problemas legales»

En sus comentarios, el problema no se limitó a encontrar un defecto técnico. Magalhães también cuestionó la propiedad desconocida del vault y la aprobación que permitió a un actor malicioso ingresar a su lista blanca, diciendo que ambos aspectos planteaban sospechas sobre sus creadores.

Divulgación y Recompensas

El 21 de septiembre, el CEO de Immunefi, Mitchell Amador, abordó la divulgación privada y la autorización tras la explotación de Liquid Network. Amador afirmó que los investigadores deberían informar sobre vulnerabilidades de forma privada, preferiblemente a través de un programa de recompensas definido, en lugar de mover fondos de usuarios y negociar el pago después.

El informe también describió el marco Whitehat Safe Harbor de Immunefi como una forma de establecer esas condiciones por adelantado. Cuando se le preguntó si una recompensa por sí sola habría prevenido necesariamente el ataque a Base, Magalhães respondió que la comunidad de seguridad probablemente habría identificado el problema de retiro del contrato a través de un programa.

«Una recompensa por errores definitivamente podría haber detenido este ataque, ya que es probable que la comunidad de seguridad hubiera encontrado este problema de vulnerabilidad en el contrato inteligente»

Resultados de Recompensas por Errores

En un informe del 10 de agosto sobre los resultados de la recompensa por errores de julio, Immunefi indicó que los investigadores recibieron $2.32 millones por vulnerabilidades confirmadas durante el mes. Los informes confirmados y pagados aumentaron un 18% desde junio, mientras que la compañía afirmó que sus programas previnieron 374 amenazas.

Más allá de la lógica del contrato, Magalhães señaló las infraestructuras y compromisos de claves como evidencia de que las verificaciones de seguridad deben cubrir rutas adicionales hacia los fondos de los usuarios. El 20 de julio, un informe sobre riesgos de firmantes e infraestructura citó el hallazgo de Hacken de que esos fallos representaron el 88.3% de aproximadamente $764 millones robados durante el segundo trimestre.

Conclusiones

En los Estados Unidos, el Departamento de Justicia ha procesado a un ingeniero de seguridad que explotó intercambios descentralizados y negoció sobre el regreso de activos robados. En diciembre de 2023, los fiscales federales anunciaron que Shakeeb Ahmed se había declarado culpable de fraude informático tras hackear dos intercambios y obtener más de $12 millones.

Popular