En 2021, los hackers se llevaron 14.000 millones de dólares en criptomonedas, el doble de la cifra de 2020, que fue de 7.000 millones. El año 2022 no será diferente. Las plataformas DeFi parecen tener tanta solidez como un juego de Jenga. Si se retira el bloque de madera adecuado, todo podría derrumbarse. Los errores en el código están muy extendidos. Los contratos inteligentes complican aún más la situación, ya que pueden contener valiosos activos criptográficos y son inmutables. «Todo proyecto de criptomonedas no es más que un programa de recompensa por errores disfrazado». Duncan Townsend, director técnico de Immunefi. Un solo error puede costar millones si se aprovecha. La auditoría de un contrato inteligente y los programas de recompensa por errores ayudan a mitigar estos riesgos.
¿Qué es un programa de recompensa por errores?
Proyecto de crowdsourcing que recompensa a los hackers por detectar y notificar vulnerabilidades de software. Los «cazadores de recompensas» son programadores éticos, hackers de «sombrero blanco» que mejoran la seguridad de la plataforma al descubrir fallos antes de que lo hagan los hackers maliciosos, los de «sombrero negro». Las recompensas por errores existen desde que Netscape ofreció por primera vez un premio por encontrar fallos de seguridad en su navegador Navigator. Los programas de recompensas por errores permiten a los hackers informar de vulnerabilidades en un código sin temor a ser procesados penalmente. Ofrecen a los hackers de «sombrero negro» una vía legítima para ganar dinero de forma honrada y pueden motivarlos a convertirse en hackers de «sombrero blanco».
Cada vez es más necesario recurrir a los programas de recompensas por errores, ya que no todos los desarrolladores cuentan con las habilidades necesarias para detectar errores y vulnerabilidades. No todos los proyectos pueden permitirse siempre contar con un experto en seguridad con experiencia en plantilla. Por ello, los hackers éticos reciben recompensas por descubrir vulnerabilidades, lo que contribuye a reforzar la seguridad del proyecto.
Configuración del programa de recompensas por errores
Los proyectos deben definir el alcance del programa de recompensas para evitar confusiones. Deben aclarar qué se considera prueba de un ataque y cómo desean recibir dicha información. Las organizaciones deben ser transparentes en cuanto a las recompensas y a la cantidad que destinan a cada fallo en función de su nivel de gravedad.
¿Por qué cada vez más empresas de DeFi están poniendo en marcha programas de recompensas por errores?
Costes
Las recompensas deben ser proporcionadas. Un contrato inteligente que gestiona 300 millones de dólares no puede ofrecer 10 000 dólares por detectar una vulnerabilidad crítica. Pagar a un cazador de recompensas para que te informe de una vulnerabilidad podría salirte más barato que pagar para recuperar tus fondos de un hacker.
No todos los casos concluyen con una negociación satisfactoria, pero el 2 de julio de 2022 unos hackers se hicieron con 8.782.446 dólares mediante préstamos relámpago en Crema Finance. Al final, el equipo negoció con los hackers y estos devolvieron los fondos robados, descontando una recompensa de 1,7 millones de dólares. No es una norma establecida, pero los proyectos deberían considerar el 10 % de los fondos en riesgo como un punto de partida adecuado para la recompensa. Si el porcentaje es inferior, es posible que los «black hats» no vean la necesidad de actuar de forma legítima.
Marketing
Proyectos como MakerDAO han anunciado recompensas de 10 millones de dólares y Olympus DAO, de 3,3 millones; unas recompensas tan cuantiosas indican que estos proyectos se toman en serio la seguridad y quieren evitar pérdidas económicas. Además, generan un gran interés en sus protocolos tras el anuncio. Se trata de un anuncio importante, ya que cada semana se producen ataques a contratos inteligentes que suponen pérdidas de millones. Las comunidades se forman en torno a objetivos específicos, y un programa de recompensas de envergadura puede reunir a las personas adecuadas para impulsar el éxito del proyecto y catapultarlo al centro de la atención.
Seguridad
Los programas de recompensas por errores indican que un proyecto goza de mayor credibilidad, ya que se toma en serio la seguridad y entiende que la protección es un proceso continuo. Descuidar este aspecto puede poner en riesgo a los usuarios, a los socios y al protocolo.
Pruebas en curso
Los programas de recompensas por errores fomentan un entorno de pruebas continuas. La comunidad puede probar las nuevas modificaciones incorporadas al código fuente, lo que contribuye a reforzar constantemente los programas.
Cobertura
El hecho de que un gran número de hackers de «white hat» examine el código aumenta las posibilidades de detectar vulnerabilidades. Es fundamental tomarse en serio los informes de errores. Hay que pagar la recompensa y corregir el error antes de que este acabe en el punto de mira de un actor malintencionado. Desestimar las preocupaciones legítimas en materia de seguridad planteadas por los cazadores de recompensas podría tener consecuencias nefastas.
Desventaja
Ya descubierto
Los profesionales con experiencia podrían dedicar tiempo a buscar un fallo en un protocolo que ya ha sido puesto a prueba, malgastando así su tiempo y esfuerzo sin descubrir ninguna nueva vulnerabilidad.
Es hora de arreglar el error
Pueden producirse fallos de seguridad durante el proceso de solución de un problema conocido. Cuando se detectan vulnerabilidades, los proyectos deben contar con un plan de acción para evitar consecuencias negativas en caso de que no se actúe con la suficiente rapidez.
Conclusión
Los programas de recompensa por errores son solo una pequeña parte del panorama de la seguridad. Los proyectos deben dar prioridad a los controles internos y probar su código. A continuación, pueden plantearse auditar sus contratos inteligentes con AuditOne.io, un mercado de auditorías. Por último, hay que poner en marcha un programa de recompensa por errores. Los hackers intentarán sacar provecho de cualquier proyecto que tenga el potencial de generar millones. Debe existir una infraestructura suficiente para hacer frente a cualquier problema que surja. Es preferible contar con los hackers de tu lado mientras se refuerza la seguridad de la plataforma, en lugar de tener que negociar tras un ataque.
Reserva tu consulta gratuita sobre seguridad:
Google Calendar: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr


.png)






