Blog de AuditOne
Buenas prácticas para los programas de recompensas por errores en Web3

Asegurar un sistema centralizado privado es relativamente sencillo en comparación con proteger la red pública que es Web3. Los contratos inteligentes dependen de reglas predefinidas. Los errores o fallos en el código pueden provocar comportamientos inesperados o vulnerabilidades como la reentrada y el doble gasto. Web3 debe mantener un nivel de seguridad más elevado para garantizar nuestra seguridad. Como comunidad de desarrolladores, debemos colaborar para proteger a nuestra comunidad frente a posibles ataques. La seguridad de Web3 aún se encuentra en una fase incipiente, pero estamos desarrollando múltiples estrategias para abordar los retos de seguridad que se avecinan, como las auditorías, los concursos de auditoría y los programas de recompensa por errores en contratos inteligentes. Hoy profundizaremos en los programas de recompensa por errores en contratos inteligentes y su funcionamiento interno. 

¿Sabías que hay personas llamadas «cazadores de errores» que ayudan a identificar fallos de seguridad en los contratos inteligentes? Estos cazadores reciben recompensas económicas por encontrar y notificar los errores. Los programas de recompensas por errores de Web3 animan a los investigadores de seguridad de contratos inteligentes y a la comunidad de expertos en general a examinar minuciosamente los contratos inteligentes para identificar y notificar los errores con éxito antes de que los actores maliciosos los aprovechen. Los proyectos deben tomarse en serio la seguridad de Web3 antes y, sobre todo, después del lanzamiento; aquí es donde los programas de recompensas de Web3 desempeñan un papel fundamental. Llevar a cabo un programa integral de recompensas por errores de Web3 una vez que el proyecto está en funcionamiento en la cadena de bloques mejora la seguridad de las plataformas Web3 al identificar vulnerabilidades que los desarrolladores podrían haber pasado por alto. Los programas de recompensas por errores también reconocen la imposibilidad de que un solo equipo pruebe a fondo todos los aspectos. Este enfoque ayuda a minimizar los riesgos asociados a cuestiones financieras, de reputación y legales.

Características distintivas de un programa de recompensas por errores eficaz

Permitir que la comunidad de hacking ético revise tu código en busca de vulnerabilidades de seguridad es una buena práctica que puede poner de relieve la colaboración de un proyecto con la comunidad. Sin embargo, los programas de recompensa por errores implican algo más que simplemente permitir que los investigadores de seguridad examinen el código, tal y como han descubierto muchos cazadores de errores a lo largo de sus carreras. El organizador del programa debe estar dispuesto a comunicarse de forma eficaz y a compensar a los cazadores de errores por los problemas identificados.

Ámbito de aplicación 

Antes de probar cada contrato en un entorno real, los cazadores de fallos de web3 deben centrarse en el alcance del proyecto. El alcance define parámetros precisos y ofrece recompensas atractivas para incentivar la participación en el programa. Es fundamental que el alcance sea claro y abarque plataformas, protocolos y tipos de vulnerabilidades específicos que puedan estar cubiertos o no. Una remuneración competitiva por la identificación de vulnerabilidades de alto riesgo es vital para atraer a investigadores de seguridad cualificados y garantizar la eficacia de la iniciativa.

Comunicación y presentación de informes

Si queremos que nuestro programa de recompensas por la detección de fallos sea un éxito, necesitamos equipos de respuesta que sean rápidos y eficaces a la hora de revisar y resolver las vulnerabilidades notificadas. Trabajando codo con codo con los cazadores de recompensas, ellos son los verdaderos héroes que ayudan a mantener la seguridad de nuestros sistemas y a prevenir posibles amenazas. Los proyectos deben establecer canales de comunicación claros y ágiles para facilitar a los investigadores la notificación de vulnerabilidades, simplificando el proceso de notificación y proporcionando actualizaciones que fomenten la transparencia para los investigadores de seguridad tras la notificación.

Programa de recompensas por errores de Web3 en la vida real 

Aurora, una solución que ayuda a conectar y ampliar la red de Ethereum (ETH), ha recompensado a un hacker ético especializado en seguridad, conocido como pwning.eth, con una recompensa de 6 millones de dólares por identificar una vulnerabilidad crítica en el Aurora Engine. La vulnerabilidad descubierta por el hacker puso en riesgo fondos de los usuarios por valor de 200 millones de dólares. En colaboración con AuditOne, Aurora creó un programa de recompensas por errores que ofrece hasta 1 millón de dólares de recompensa por encontrar errores dentro de su ámbito de aplicación.

Artículo relacionado: Una mirada a los programas de recompensas por errores de Web3

Notificar un error para el programa de recompensas por errores

Evaluación

Los cazadores de recompensas por errores evalúan los contratos inteligentes mediante una revisión exhaustiva, la realización de pruebas y la simulación de amenazas y situaciones reales. Su objetivo es prevenir posibles vulneraciones de la integridad del sistema y salvaguardar la seguridad y la fiabilidad de las implementaciones de los contratos inteligentes.

Informes

Los hackers de «sombrero blanco» documentan y notifican las vulnerabilidades, incluyendo los pasos para reproducirlas, las posibles soluciones y su impacto. Este informe ayuda al equipo del proyecto a solucionar los problemas más rápidamente, fomenta la comunicación y promueve la transparencia. Una documentación exhaustiva puede contribuir a difundir el conocimiento en la comunidad de blockchain y a prevenir vulnerabilidades similares en los contratos inteligentes en el futuro.

Recompensas

Los programas de recompensas por errores incentivan a los hackers éticos a notificar vulnerabilidades a las autoridades competentes. El importe de la recompensa varía en función de la gravedad y el impacto del error. Sin embargo, la norma del sector ronda el 10 % de los fondos en riesgo. En última instancia, incentivar el buen comportamiento mejora la seguridad de las aplicaciones de cadena de bloques y los contratos inteligentes.

Programas de recompensas en AuditOne

AuditOne cuenta actualmente con varios programas de recompensa por errores: Aurora, Humans.ai, IOTA Heroes, Rethink Finance y Zarban. En AuditOne creemos que nuestras responsabilidades van más allá de la elaboración de informes de auditoría. Estamos comprometidos a garantizar la protección a largo plazo de los proyectos que auditamos. Para lograrlo, hemos destinado una parte de nuestros ingresos a crear un programa de recompensas por errores que figura en nuestra página web y lo hemos compartido con nuestra comunidad de auditores. También ofrecemos a los proyectos la opción de igualar nuestra aportación a la recompensa, lo que demuestra nuestro compromiso con la protección de los proyectos que auditamos. Normalmente destinamos al menos 2k a los proyectos pequeños y una cantidad mayor a los de mayor envergadura. 

Conclusión 

Los programas de recompensa por errores son fundamentales para garantizar la seguridad de la cadena de bloques en el dinámico y siempre cambiante mundo de la Web3. Estos programas incluyen un ámbito de aplicación, evaluaciones, recompensas y una política de notificación. La ciberseguridad debe tenerse en cuenta en todas las fases del desarrollo de un proyecto, desde las auditorías iniciales hasta los programas de recompensa por errores en la fase final. En AuditOne, estamos comprometidos con el refuerzo de la seguridad y la protección de los proyectos de la Web3. Nuestros programas de recompensa por errores están diseñados pensando en la seguridad de los proyectos, lo que garantiza una protección sólida frente a posibles vulnerabilidades.

Organiza tu programa de recompensas por errores o ponte en contacto con nosotros ahora mismo o reserva tu consulta gratuita sobre seguridad:

Google Calendar:
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram:
https://t.me/m_ndr
En este artículo
Autor
Daniel Francis
Responsable sénior de producto
¡Comparte esto con tu comunidad!
xtelegramlinkedin
Artículos recientes

¿Buscas más contenido interesante?

Descubre nuestra comunidad
Discord
x
Twitter
Medium
LinkedIn
YouTube