Aprende

Conoce Acurast. Descubre nuestra historia, sumérgete en la documentación técnica y mira con quién colaboramos en el ecosistema.

Actualizaciones de seguridad del protocolo de Acurast

 

 

Querida comunidad:

El panorama de amenazas ha cambiado

 

Desde el lanzamiento público de modelos de IA como Claude Mythos/Fable, las brechas de seguridad asistidas por IA se han disparado en todo el espacio cripto. Impulsada por grandes incentivos económicos, bases de código abiertas y grupos de hackers profesionalizados patrocinados por Estados (como los que se describen en el aviso conjunto de ciberseguridad AA22-108A del FBI y la CISA), la Web3 es y seguirá siendo un objetivo prioritario.

 

Qué pasó

Aunque la red de Acurast no fue vulnerada por atacantes externos, un error crítico en sus componentes hizo que se pagaran más recompensas de la cuenta a algunos usuarios sin que lo supieran. La buena noticia es que los principales usuarios que se beneficiaron de este error aceptaron quemar los tokens excedentes que recibieron. Gracias a su colaboración, el impacto restante se limitó a unos 71.000 ACU en recompensas excedentes (ACU es el token de la red de Acurast), equivalentes a unos 5.500 USD en ese momento. La Acurast Association cubrirá esta cantidad con sus fondos operativos. Hay que mantenerse siempre alerta.

 

Gracias al investigador que informó de los problemas

En este sentido, Acurast quiere dar las gracias de todo corazón al miembro de la comunidad «only01essential», que comunicó de forma responsable tres problemas de seguridad graves.

 

Por qué las correcciones se desplegaron antes que el código fuente

Corregir estas vulnerabilidades exigió un enfoque poco habitual para las actualizaciones del protocolo 26.3, 26.4 y 26.5. Normalmente, Acurast publica el código fuente antes de una votación de gobernanza, el proceso on-chain mediante el cual los poseedores de tokens aprueban un cambio en el protocolo. En este caso, publicar los cambios antes de que las correcciones estuvieran activas habría dejado al descubierto las vulnerabilidades y podría haber permitido que otros las explotaran.

 

Por este motivo, primero se desplegaron las correcciones y después se publicó el código fuente.

 

No se pretende que esto se convierta en la norma. Ahora que todos los problemas notificados están corregidos, Acurast vuelve a su proceso habitual de publicar el código fuente antes de las próximas votaciones de gobernanza.

El código fuente actualizado y el registro de cambios están disponibles en la página de versiones de Acurast Substrate en GitHub.

 

Los análisis post mortem

También se publican análisis post mortem detallados (informes que explican exactamente qué falló, cuándo se introdujo y cómo se corrigió) de los problemas descubiertos:

 

Acurast Compute — doble reclamación de recompensas de staking

Acurast Token Conversion — repetición (replay) de mensajes de conversión

 

La seguridad sigue siendo una prioridad máxima en Acurast y, si te dedicas a buscar vulnerabilidades en programas de bug bounty, tus informes son bienvenidos.

 

El lado positivo

Todo esto también deja algo positivo.

Los errores que se encuentran hoy ya estaban ahí. La diferencia es que ahora más gente tiene las herramientas para encontrarlos.

La IA está haciendo que la investigación en seguridad sea más fácil y accesible, no solo para los atacantes, sino también para los desarrolladores y los investigadores de seguridad.

Esto se traducirá pronto en un espacio cripto más seguro en general y dará además una enorme ventaja en seguridad a los proyectos de código abierto.

 

Gracias a todas las personas que ayudaron a identificar, corregir y contener estos problemas. Cada vulnerabilidad que se encuentra y se corrige hace que Acurast sea más fuerte.