Ir al contenido
SaferICO SaferICOSeguridad de contratos inteligentes
Recurso abierto — sin cuenta y sin coste

Se perdieron miles de millones. El código sigue ahí.

Cada gran ataque dejó una o dos líneas de código que hoy se pueden leer. Este recurso reúne los mayores incidentes registrados: la ruta de ataque paso a paso, la función que estaba abierta, la corrección y los enlaces a los informes posteriores.

Código realFuentes documentadasRuta de ataque por incidenteLectura abierta
//Qué va a encontrar

Por qué leer el desastre de otro

Esto no es una lista de noticias. Cada incidente está desmontado hasta llegar a una lección que puede aplicar a su propio código.

La ruta de ataque

Desde el primer paso hasta la salida del dinero: qué llamó el atacante, en qué orden y por qué funcionó exactamente ese orden.

El código que estaba abierto

La función tal como estaba en el momento del incidente. Lee el fallo con sus propios ojos, no la descripción que alguien hizo de él.

La corrección

Qué cambió después del incidente y cuál era el patrón seguro que lo habría impedido desde el principio.

La clase de vulnerabilidad

Cada incidente está enlazado con su clase de vulnerabilidad y con las entradas de esa misma clase en nuestra base de datos.

Las fuentes

Enlaces a los informes originales posteriores al incidente y a análisis de seguridad independientes. Cada cifra puede verificarla usted.

Filtro por clase

Filtre por año, por red o por tipo de vulnerabilidad — útil, por ejemplo, cuando quiere leer seguidos todos los casos de reentrancy.

Las herramientas en sí (el escáner, los paneles, el espacio de trabajo de SAFI) funcionan por ahora con interfaz en inglés. Estas páginas se lo explican todo en español antes de que entre en ellas.

La lección que se repite

Los incidentes se diferencian en los detalles y se parecen de forma incómoda en las causas.

⚠️ La mayoría de estos proyectos estaban auditados

La conclusión incómoda de este recurso: muchos de estos protocolos habían pasado una auditoría antes de ser atacados. La auditoría reduce la probabilidad, no la lleva a cero.

Lo que más la reduce no es un informe suelto, son las capas: auditoría, vigilancia continua después del lanzamiento, límites de gasto y capacidad de cortar la hemorragia deprisa. Los incidentes cuya pérdida se quedó pequeña son los que tenían esa última capa.

01El error más frecuente no está en las matemáticas

La reentrancy y el control centralizado de los permisos explican una parte enorme de las pérdidas totales. Los dos se conocen desde hace años y los dos se siguen repitiendo.

Una sola clave privada capaz de cambiar la lógica del contrato es un único punto de rotura, por muy bueno que sea el código que la rodea.

02Los puentes y los oráculos concentran el riesgo

Los puentes custodian saldos enormes y confían en mensajes que llegan de fuera; los oráculos meten dentro un precio que se puede manipular. Todos los grandes incidentes de estas dos categorías se apoyan en la misma idea: datos en los que se confía más de lo que merecen.

03Qué hacer con esto en la práctica

  • Antes del lanzamiento, escanee su contrato buscando esas mismas clases de vulnerabilidad
  • Después del lanzamiento, ponga en marcha la vigilancia continua — es más rápida que enterarse por Twitter
  • Limite lo que puede hacer una sola clave y ponga un retardo temporal a los permisos peligrosos
//Preguntas

Sobre el recurso

¿Es de lectura abierta?
Sí, la galería entera es gratuita y sin cuenta. Es un recurso de consulta y ponerlo detrás de una suscripción iría contra su propósito.
¿De dónde salen las cifras?
De informes públicos posteriores al incidente y de análisis de empresas de seguridad; cada caso lleva sus propios enlaces a las fuentes. Cuando las fuentes discrepan en la estimación de la pérdida lo indicamos, en lugar de quedarnos con la cifra más grande.
¿Se actualiza la lista?
Se revisa y se amplía cuando ocurre un incidente lo bastante grande o cuando se publica un informe posterior que cambia lo que entendíamos de un caso ya recogido.
¿Cómo me aseguro de que mi código no tiene el mismo patrón?
Abra el escáner y pegue su código o la dirección del contrato. Los mismos detectores que clasifican estos incidentes se ejecutan sobre su código, y nuestra base de datos de vulnerabilidades explica cada clase en detalle.

Escanee el contrato antes de enviar dinero

Pegue la dirección del contrato y vea los poderes del propietario, la liquidez y el resultado de la simulación de venta antes de arriesgar nada. La pequeña tarifa por escaneo se le muestra antes de firmar — y con cualquier suscripción está incluida sin límite.