A raíz de todos los ataques que se están produciendo en el ámbito de las finanzas descentralizadas (DeFi), si tengo que convencerte de por qué la seguridad debería ser la prioridad número uno, es que algo va mal. Nomad estalló como una piñata y todo el mundo quiso sumarse a la locura de los ataques. Según Peckshield, más de 41 direcciones se llevaron 152 millones de dólares (aproximadamente el 80 %) de los fondos robados. Un ataque a la comunidad de Nomad: siempre hay una primera vez para todo.
Con 190 millones de dólares sustraídos en cuestión de horas, Nomad se convirtió en el quinto mayor ataque a DeFi. El ataque al puente Ronin ocupa el primer puesto, con unas pérdidas de 624 millones de dólares.

¿Qué es un puente?
Un puente blockchain es una tecnología que conecta dos cadenas de bloques para permitir que se comuniquen entre sí. Un puente blockchain te permitirá participar en actividades de DeFi en la red Ethereum si tienes bitcoins pero no quieres venderlos.
¿Qué es un puente Nomad?
Nomad es un protocolo intercadena que permite a los usuarios enviar tokens entre las redes Ethereum, Avalanche, Evmos, Milkomeda C1 y Moonbeam. El objetivo de Nomad es proporcionar el tejido conectivo que permita a los usuarios y desarrolladores interactuar de forma segura en un mundo multicadena. No es nada obvio, la verdad.
Cómo ocurrió esto
Los problemas de Nomad comenzaron cuando los usuarios se dieron cuenta de que podían transferir 0,01 WBTC, y la transacción de Ethereum transfirió 100 WBTC.
Al parecer, los usuarios podían llamar directamente a la función `process`, que era capaz de procesar un mensaje sin verificarlo previamente. El objetivo de la función `process` es verificar la comunicación entre el puente entre cadenas. La verificación no se llevó a cabo, ya que el control del contrato no lo reconoció como una transacción no válida. En su lugar, aceptó la raíz por defecto `0x00`, que debería haber sido rechazada en la mayoría de los casos. El equipo de Nomads inicializó la raíz por defecto en una confirmación reciente.
Este error, que se ha actualizado, permitía a los usuarios transferir amigos fuera del protocolo sin comprobar que estuvieran allí.
«Es como utilizar una chequera para retirar fondos de un banco, y que el banco no compruebe si tenemos suficiente dinero», explicó a TechCrunch Adrian Hetman, responsable técnico del equipo de clasificación del programa de recompensas por errores de web3 Immunefi. «Solo les importa que el cheque en sí parezca válido».
Nomad no es la primera empresa en verse afectada por un error en una actualización. El equipo de desarrollo es el responsable de identificar todos los casos extremos y de realizar las pruebas antes de publicar la actualización. A veces se pasan por alto estas cosas y se pierden 190 millones de dólares.
Varios atacantes
Una vez que el primer atacante puso en marcha el ataque, muchos usuarios comenzaron a replicar el exploit. Según Foobar en Twitter, fue posible repetir el exploit porque «lo único que tenían que hacer los usuarios para hackear los fondos de Bridge era copiar los datos de la llamada de transacción del hacker original, sustituir la dirección original por una personal, y la transacción se completaría con éxito».
Algunos afirmaron explícitamente que eran «whitehats». Depende de ellos devolver los fondos que hayan conseguido liberar.
Respuesta
El equipo de Nomad ha publicado una carta en la que informa de que los piratas informáticos pueden enviar los fondos si así lo desean. Ahora solo queda esperar.
Nomad Bridge financia el proceso de recuperación
Estimados hackers de «sombrero blanco» y amigos investigadores éticos que habéis estado protegiendo los tokens ETH/ERC-20,
Por favor, envía los fondos a la siguiente dirección de monedero en Ethereum: 0x94A84433101A10aEda762968f6995c574D1bF154
¿Qué hemos aprendido?
Añadir una corrección a un protocolo sin verificar su impacto en todo el sistema puede resultar fatal. Las auditorías identifican muchos casos extremos, pero una vez que se realiza una confirmación tras la auditoría, el equipo de auditoría no puede determinar cómo afecta eso al contrato hasta que lo revise.
La reentrancia se ha aprovechado de forma tan habitual que casi todos los desarrolladores saben cómo abordarla.
En los sistemas entre cadenas, aún no hemos adquirido la experiencia necesaria en materia de ataques. La gente no sabe cuáles son los ataques más habituales y no se protege contra ellos.
Pasarán uno o dos años más antes de que los desarrolladores se familiaricen lo suficiente con los modelos de seguridad entre cadenas como para incorporar las medidas de protección de forma habitual.
James Prestwich, fundador y director técnico de Nomad
Antes de que un proyecto entre en funcionamiento, debe someterse a una auditoría y, tras su lanzamiento, debe ponerse en marcha un programa de recompensas por errores para detectar cualquier fallo que se haya pasado por alto en la auditoría. Las recompensas pueden incentivar a las personas adecuadas a trabajar en beneficio de tu protocolo, siempre y cuando el premio tenga un valor adecuado. Sin embargo, los auditores no deberían intervenir en la última fase del proceso de seguridad. Para garantizar la máxima seguridad, los auditores deben integrarse en la fase de planificación del protocolo. De este modo, la seguridad se tiene en cuenta en cada paso del proceso de desarrollo. Este enfoque podría reducir el número de ataques informáticos graves que se producen cada mes en el sector DeFi.
Reserva tu consulta gratuita sobre seguridad:
Google Calendar: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr


.png)






