A raÃz de todos los ataques que se están produciendo en el ámbito de las finanzas descentralizadas (DeFi), si tengo que convencerte de por qué la seguridad deberÃa ser la prioridad número uno, es que algo va mal. Nomad estalló como una piñata y todo el mundo quiso sumarse a la locura de los ataques. Según de 41 direcciones se llevaron 152 millones de dólares (aproximadamente el 80 %) de los fondos robados. Un ataque a la comunidad de Nomad: siempre hay una primera vez para todo.
Con 190 millones de dólares sustraÃdos en cuestión de horas, Nomad se convirtió en el quinto mayor ataque a DeFi. El ataque al puente Ronin ocupa el primer puesto, con unas pérdidas de 624 millones de dólares.

¿Qué es un puente?
Un puente blockchain es una tecnologÃa que conecta dos cadenas de bloques para permitir que se comuniquen entre sÃ. Un puente blockchain te permitirá participar en actividades de DeFi en la red Ethereum si tienes bitcoins pero no quieres venderlos.
¿Qué es un puente Nomad?
Nomad es un protocolo intercadena que permite a los usuarios enviar tokens entre las redes Ethereum, Avalanche, Evmos, Milkomeda C1 y Moonbeam. El objetivo de Nomad es proporcionar el tejido conectivo que permita a los usuarios y desarrolladores interactuar un mundo multicadena. No es nada obvio, la verdad.
Cómo ocurrió esto
Los problemas de Nomad comenzaron cuando los usuarios se dieron cuenta de que podÃan transferir 0,01 WBTC, y la transacción de Ethereum transfirió 100 WBTC.
Al parecer, los usuarios podÃan llamar directamente a la función `process`, que era capaz de procesar un mensaje sin verificarlo previamente. El objetivo de la función `process` es verificar la comunicación entre el puente entre cadenas. La verificación no se llevó a cabo, ya que el control del contrato no lo reconoció como una transacción no válida. En su lugar, aceptó la raÃz por defecto `0x00`, que deberÃa haber sido rechazada en la mayorÃa de los casos. El equipo de Nomads inicializó la raÃz por defecto en una confirmación reciente.
Este error, que se ha actualizado, permitÃa a los usuarios transferir amigos fuera del protocolo sin comprobar que estuvieran allÃ.
«Es como utilizar una chequera para retirar fondos de un banco, y que el banco no compruebe si tenemos suficiente dinero», explicó a TechCrunch Adrian Hetman, responsable técnico del equipo de clasificación del programa de recompensas por errores de web3 Immunefi. «Solo les importa que el cheque en sà parezca válido».
Nomad no es la primera empresa en verse afectada por un error en una actualización. El equipo de desarrollo es el responsable de identificar todos los casos extremos y de realizar las pruebas antes de publicar la actualización. A veces se pasan por alto estas cosas y se pierden 190 millones de dólares.
Varios atacantes
Una vez que el primer atacante puso en marcha el ataque, muchos usuarios comenzaron a replicar el exploit. Según Twitter, fue posible repetir el exploit porque «lo único que tenÃan que hacer los usuarios para hackear los fondos de Bridge era copiar los datos de la llamada de transacción del hacker original, sustituir la dirección original por una personal, y la transacción se completarÃa con éxito».
Algunos afirmaron explÃcitamente que eran «whitehats». Depende de ellos devolver los fondos que hayan conseguido liberar.
Respuesta
El equipo de Nomad ha publicado una carta en la que informa de que los piratas informáticos pueden enviar los fondos si asà lo desean. Ahora solo queda esperar.
Nomad Bridge financia el proceso de recuperación
Estimados hackers de «sombrero blanco» y amigos investigadores éticos que habéis estado protegiendo los tokens ETH/ERC-20,
Por favor, envÃa los fondos a la siguiente dirección de monedero en Ethereum:
¿Qué hemos aprendido?
Añadir una corrección a un protocolo sin verificar su impacto en todo el sistema puede resultar fatal. Las auditorÃas identifican muchos casos extremos, pero una vez que se realiza una confirmación tras la auditorÃa, el equipo de auditorÃa no puede determinar cómo afecta eso al contrato hasta que lo revise.
La reentrancia se ha aprovechado de forma tan habitual que casi todos los desarrolladores saben cómo abordarla.
En los sistemas entre cadenas, aún no hemos adquirido la experiencia necesaria en materia de ataques. La gente no sabe cuáles son los ataques más habituales y no se protege contra ellos.
Pasarán uno o dos años más antes de que los desarrolladores se familiaricen lo suficiente con los modelos de seguridad entre cadenas como para incorporar las medidas de protección de forma habitual.
Antes de que un proyecto entre en funcionamiento, debe someterse a una auditorÃa y, tras su lanzamiento, debe ponerse en marcha un programa de recompensas por errores para detectar cualquier fallo que se haya pasado por alto en la auditorÃa. Las recompensas pueden incentivar a las personas adecuadas a trabajar en beneficio de tu protocolo, siempre y cuando el premio tenga un valor adecuado. Sin embargo, los auditores no deberÃan intervenir en la última fase del proceso de seguridad. Para garantizar la máxima seguridad, los auditores deben integrarse en la fase de planificación del protocolo. De este modo, la seguridad se tiene en cuenta en cada paso del proceso de desarrollo. Este enfoque podrÃa reducir el número de ataques informáticos graves que se producen cada mes en el sector DeFi.
Reserva tu consulta gratuita sobre seguridad:
Google Calendar:
Telegram:


.png)

