Blog de AuditOne
Una aproximación a los programas de recompensas por errores de Web3

Crear una Web3 segura es como construir un castillo superresistente, en el que cada ladrillo digital contribuye a la estructura descentralizada y la protege de los ciberataques. En este punto de nuestro recorrido, sabemos que existen riesgos inherentes a la Web3 y a los contratos inteligentes, a saber: el error humano, Solidity, el error humano, los hackers y su potencial para causar pérdidas millonarias. 

Un hacker aprovechó una vulnerabilidad en la función «donateToReserves» de Euler utilizando préstamos flash y un sistema de apalancamiento. Esto provocó una posición infravalorada y la generación de deuda incobrable. El problema se debió a un mecanismo de donación defectuoso que no realizaba un seguimiento preciso de la deuda, lo que permitió al atacante hacerse con 200 millones de dólares en ganancias ilícitas. Se puede comparar con el descubrimiento de una laguna en un videojuego que permite ganar de forma desleal repitiendo el mismo movimiento una y otra vez.

El valor total bloqueado (TVL) actual de Euler se sitúa ligeramente por encima de los 63 000 dólares.

¿Cómo podemos proteger nuestras carteras de criptomonedas contra los ataques informáticos? 

Las soluciones son muchas y variadas; los proyectos de criptomonedas pueden poner en marcha programas de recompensas por la detección de fallos, animando a los hackers éticos a descubrir vulnerabilidades antes de que los actores maliciosos se aprovechen de ellas, a menudo en combinación con auditorías frecuentes.

Programas de recompensa por errores de Web3

Los programas de recompensas por errores de Web3 consisten en detectar fallos de seguridad en la tecnología Web3 y son como una búsqueda del tesoro para los detectives tecnológicos. Los hackers éticos exploran la frontera digital para descubrir y solucionar vulnerabilidades, obteniendo recompensas por su esfuerzo.

¿Funcionan los programas de recompensa por errores? 

Imagina que eres un investigador de seguridad diligente que analiza protocolos en busca de posibles vulnerabilidades. Durante tu investigación, descubres una vulnerabilidad que había pasado desapercibida. Tras informar de inmediato sobre este problema, recibes una generosa recompensa de 1,8 millones de dólares por tu labor. Al tomar medidas, has contribuido a la seguridad de millones de usuarios. Este escenario no es puramente hipotético: el protocolo NEAR ha recompensado recientemente a dos personas por su labor precisamente de esta manera. 

Aurora ha premiado recientemente a un hacker de sombrero blanco, pwning.eth, con una recompensa por errores de 6 millones de dólares por identificar una vulnerabilidad que podría haber puesto en riesgo 200 millones de dólares de los fondos de los usuarios. Pwning.eth descubrió un fallo en el Aurora Engine que podría haber supuesto un riesgo de inflación, al permitir la emisión ilimitada de ETH. Este ETH artificial podría haberse utilizado para vaciar el contrato puente, que contenía más de 70.000 ETH en el momento del informe.   

Aunque pueda parecer repetitivo, es importante señalar que ofrecer recompensas resulta, en última instancia, menos costoso que hacer frente a una brecha de seguridad.

Artículo relacionado: Buenas prácticas para los programas de recompensas por errores de Web3

El ciclo de vida del programa de recompensas por errores

El programa de recompensas por errores de Web3 consta de tres fases: evaluación de seguridad, notificación y distribución de recompensas. Los hackers éticos examinan el código, la infraestructura y la interfaz de usuario del software para identificar posibles problemas. Si se descubre un problema, el hacker debe proporcionar una explicación detallada y una posible forma de aprovecharlo. Una vez que se ha verificado y solucionado el problema, el hacker ético recibe una recompensa, cuyo importe viene determinado por la gravedad del problema.

Programa de recompensas por errores de AuditOne

AuditOne se ha asociado con Aurora y ha lanzado una plataforma de recompensas por la detección de fallos (Bug Bounty), que incluye una impresionante recompensa de 1 millón de dólares. Aunque las recompensas por la detección de fallos no son una novedad, nuestra plataforma es única porque combina nuestras auditorías y nuestra cobertura en un solo producto. Destinamos un porcentaje de los ingresos auditados a garantizar la seguridad a largo plazo, lo que demuestra que «nos jugamos algo en esto». Nuestra dedicación a la seguridad impulsada por la comunidad supone un paso significativo, y estamos encantados de iniciar este viaje junto a Aurora. Solo los proyectos seleccionados tienen acceso a nuestro nuevo producto, pero tenemos previsto que sea de libre acceso una vez que haya sido puesto a prueba en la práctica. Los auditores interesados en ello deben comprender el alcance del programa y sus normas, y deben saber cómo informar de las vulnerabilidades de forma responsable y eficaz. Para obtener más información sobre nuestro programa de recompensas por errores, visita auditone.io/bug-bounty. Trabajemos juntos para garantizar la seguridad de nuestro futuro digital. Esto es solo el principio.

Las auditorías: una medida de seguridad importante, pero no la única

Aunque el código sea perfecto a ojos del revisor, puede que siga siendo necesario un programa de recompensas por errores para detectar posibles problemas que puedan surgir más adelante. Una auditoría de seguridad suele ser la primera línea de defensa contra los fallos de los contratos inteligentes. Sin embargo, a medida que aumentan los contratos inteligentes en circulación que interactúan entre sí, se amplía la superficie de ataque. Aunque las auditorías de contratos inteligentes son eficaces, se requieren medidas adicionales una vez que el protocolo entra en funcionamiento, y los programas de recompensa por errores suelen cubrir este vacío al constituir una defensa activa y recurrente contra las prácticas maliciosas. 

No todas las auditorías son iguales, y nadie sabe cómo algunas empresas pasan por alto problemas evidentes que acaban siendo explotados al día siguiente de que se publique su informe de auditoría, en el que se certifica sin más que el sistema es seguro. Podría deberse a los auditores o a que los proyectos se realizan con prisas, con el objetivo de salir al mercado más rápido, y se piden atajos. Pero dicho todo esto, retrasar el lanzamiento de un proyecto por una auditoría es mejor que quedar en ridículo tras una auditoría apresurada y de baja calidad que no detectó ninguna vulnerabilidad destacable. Sin embargo, una semana después te hackean y los usuarios se indignan.

Ventajas 

Proyectos

  • Los proyectos pueden mejorar de forma proactiva su nivel de seguridad y proteger los activos y los datos de sus usuarios.
  • Ofrecer recompensas económicas de forma pública demuestra un compromiso con la seguridad y una disposición a colaborar con los hackers éticos.
  • Los programas de recompensas por errores de Web3 son importantes para identificar y solucionar problemas en el software basado en blockchain.
  • Pueden prevenir posibles ataques y proteger los fondos de los usuarios.

Auditores

  • Al participar en un programa de recompensas por errores de Web3, los hackers éticos pueden obtener recompensas en criptomonedas o moneda fiduciaria por informar de vulnerabilidades.  
  • Ofrece una valiosa experiencia en el ámbito de la seguridad de las cadenas de bloques. 
  • Una contribución satisfactoria permite a los hackers éticos labrarse una reputación en la comunidad de seguridad de las cadenas de bloques. 
  • Los hackers éticos pueden acceder a tecnologías de cadena de bloques nuevas y emergentes.

Conclusión

Los programas de recompensas por errores (bug bounty) de Web3 son esenciales para identificar y solucionar fallos antes de que se conviertan en problemas. Mejoran la confianza de los usuarios y ofrecen una línea de defensa frente a los ataques. Estos programas distribuyen recompensas de forma pública, lo que fomenta la seguridad y la colaboración con hackers éticos. Para participar, aprende los conceptos básicos de la cadena de bloques, mantente al día, estudia las vulnerabilidades de los contratos inteligentes y aprende Solidity.

Organiza tu programa de recompensas por errores con AuditOne o reserva tu consulta de seguridad gratuita:

Calendario de Google:
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram:
https://t.me/m_ndr
En este artículo
Autor
Daniel Francis
Responsable sénior de producto
¡Comparte esto con tu comunidad!
xtelegramlinkedin
Artículos recientes

¿Buscas más contenido interesante?

Descubre nuestra comunidad
Discord
x
Twitter
Medium
LinkedIn
YouTube