En una reciente mesa redonda celebrada en Twitter Spaces por AuditOne, tuvimos la oportunidad de adentrarnos en el mundo de la seguridad de la Web3 junto a figuras clave del sector: Alexey Lapitsky, responsable de seguridad de Aurora Labs; Gido, un profesional autónomo especializado en auditorías y desarrollo; y Rajsikr Thota, director técnico y cofundador de AuditOne. Todos ellos comparten sus experiencias personales, los aspectos más singulares de su trabajo y una colaboración reciente con Aurora Labs.
Un análisis en profundidad de AuditOne
Audit One es una empresa líder en servicios de seguridad que ofrece una gama completa de soluciones, desde la fase previa a la implementación hasta la fase posterior a la misma. AuditOne se distingue por utilizar un sistema de trabajo en equipo de auditores, en el que entre tres y cuatro auditores colaboran para detectar vulnerabilidades mediante un enfoque multiperspectivo. AuditOne tiene la intención de ofrecer tecnologías de auditoría automatizadas para ayudar a los auditores, lo que proporcionará una precisión y una eficiencia aún mayores en el futuro.
Acerca de Aurora Labs
Aurora es un contrato inteligente que utiliza las redes Neo, está programado en Rust y posteriormente compilado en WebAssembly. Su objetivo es ofrecer una compatibilidad total con la EVM de Ethereum. Aurora se compromete a garantizar la seguridad de sus usuarios y ha puesto en marcha un programa de recompensas por errores que premia a quienes identifiquen cualquier vulnerabilidad que pueda provocar la pérdida de fondos de los usuarios o cualquier posible problema de seguridad. Además, su objetivo es identificar problemas de rendimiento o incompatibilidad con Ethereum que pudieran provocar errores lógicos en algunos contratos inteligentes del ecosistema. Aurora destaca que incluso los problemas aparentemente menores revisten una gran importancia para ellos.
Concurso de auditoría con Aurora Labs
Aurora Labs ha lanzado recientemente un concurso de auditoría en el que se invita a participar a los auditores registrados en AuditOne. El concurso estará abierto hasta el 18 de noviembre, se centra en detectar vulnerabilidades en el contrato inteligente de Aurora y ofrece una recompensa de 50 000 dólares en tokens. El actual programa de recompensas por errores tiene limitaciones en cuanto a los tipos de problemas que cubre, ya que excluye los problemas de rendimiento y los fallos del sistema. Sin embargo, para incentivar una investigación más profunda de los problemas más sutiles, el programa incorporará retos destinados a abordar esta cuestión. Es complicado alinear los incentivos en materia de seguridad, pero la competencia puede fomentar la seguridad del código, lo que, en última instancia, beneficia a la producción.

El concurso tiene como objetivo detectar problemas comunes y sutiles, como los relacionados con el rendimiento o la compatibilidad. Se anima a los auditores a examinar minuciosamente el código y a informar de todos sus hallazgos, no solo de aquellos que puedan acarrear pérdidas económicas. La búsqueda de errores puede llevar mucho tiempo, pero las herramientas automatizadas pueden ayudar a simplificarla mediante el uso de la verificación formal, el fuzzing y el fuzzing guiado para generar informes automáticos.
El poder del fuzzing, por Guido
Guido, ingeniero de software y especialista en fuzzing, ha creado sus propias herramientas, que utiliza con frecuencia en programas de recompensa por errores. Dejo que sea él quien explique cómo funcionan:
Cryptofuzz
«La criptografía se compone de diversas primitivas, como el cifrado, la generación de claves, la firma y la verificación de firmas, y las operaciones matemáticas. Mi fuzzer puede detectar errores ejecutando la misma operación en diferentes bibliotecas criptográficas y detectando cuándo una biblioteca devuelve una respuesta diferente a la de las demás. Esto suele indicar la presencia de un error. Además, también es capaz de detectar otros tipos de errores, como violaciones de memoria y bucles infinitos. La criptografía es fundamental para los proyectos de blockchain, por lo que mi fuzzer ha resultado útil para identificar vulnerabilidades en Ethereum y otros proyectos. Mi fuzzer es totalmente de código abierto y cualquiera puede utilizarlo».
Este método ha permitido detectar con éxito numerosos errores en bibliotecas criptográficas muy utilizadas, incluidas algunas que llevan mucho tiempo en uso y que han demostrado su eficacia en la práctica. El equipo de Aurora está deseando utilizar un fuzzer junto con Sputnik y Aurora para ver qué resultados obtiene.
El futuro de la seguridad en la Web3
Mejorar la seguridad de la Web3 es una prioridad fundamental a medida que esta sigue evolucionando. Se están realizando esfuerzos para explorar la seguridad en cadena y las capacidades de ejecución de los contratos inteligentes, lo que mejorará la protección. La implementación del control de acceso, el acceso basado en roles, las listas de control y la gestión de claves es fundamental para la seguridad. Se prevé que, en el futuro, se apliquen normativas relativas a la seguridad de los contratos inteligentes, lo que hará que la certificación de seguridad sea esencial. El sector también está avanzando hacia la concesión de incentivos a los investigadores para que encuentren soluciones relacionadas con la gobernanza y el control de acceso.
Artículo relacionado: Caso práctico: Auditoría de AuditOne de los contratos inteligentes de Aurora Fast Bridge
Conclusión
Durante este interesante debate, los expertos arrojaron luz sobre el panorama en constante evolución de la seguridad en la Web3. Hablaron sobre métodos innovadores para identificar vulnerabilidades, las dificultades para armonizar los incentivos y el futuro de las certificaciones de seguridad. La conversación puso de relieve el desarrollo continuo y la importancia de unas prácticas de seguridad sólidas en el sector de la Web3. Tanto si eres un auditor con experiencia, un gestor de proyectos o simplemente sientes curiosidad por la seguridad en la Web3, este debate ofrece información valiosa sobre la situación actual y las tendencias futuras en este ámbito.
Conoce a los expertos
Alexey Lapitsky - Responsable de seguridad en Aurora Labs
Jefe de seguridad en Aurora Labs. Tiene formación en ingeniería y lleva seis años dedicado al ámbito de la seguridad. Ha trabajado en el sector de las criptomonedas durante los últimos años y está deseando trabajar en el ámbito de la seguridad de la Web3.
Guido Vranken - Seguridad del software y fuzzing
Participa en programas de recompensa por errores y en auditorías, y de vez en cuando realiza trabajos de desarrollo. Gido no está vinculado a ninguna empresa en concreto, sino que trabaja como autónomo para diversas empresas.
Raja Thota - Director técnico y cofundador de Audit One
Raja Thota supervisa la auditoría de nuestra plataforma de pooling, dirige la dirección técnica y gestiona los procesos de auditoría, los programas de recompensa por errores y los concursos; es un ingeniero de software con tres años de experiencia y especializado en Web3.
Reserva tu consulta gratuita sobre seguridad:
Google Calendar: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr


.png)






