Blog de AuditOne
¡Tu NFT puede ser víctima de un ataque informático! Todo lo que necesitas saber sobre la seguridad de los NFT

El arte NFT alcanzó su punto álgido en 2021 y se ha convertido en un elemento crucial del espíritu de la Web3. Ahora es más importante que nunca garantizar que los ecosistemas que dan acceso a los NFT sean seguros y transparentes. En esta entrada del blog, analizaremos los recientes ataques informáticos en el ámbito de los NFT, los riesgos para las comunidades de NFT y los contratos inteligentes, así como las mejores prácticas de seguridad para los proyectos de NFT. También abordaremos la importancia de las auditorías de los contratos inteligentes de NFT y cómo son fundamentales para mantener la seguridad y la transparencia del ecosistema de los NFT. 

Antes de entrar en materia sobre la seguridad de los NFT, es fundamental comprender bien los conceptos básicos. Los contratos inteligentes de los NFT pueden almacenar, recibir y transferir activos, al tiempo que definen las reglas relativas a su creación, propiedad y transferencia. Las dos formas más habituales de contratos son:

ERC-721 frente a ERC-1155

Ataques informáticos recientes

Se han producido múltiples ataques informáticos y robos a particulares y a diversas plataformas de NFT, lo que ha provocado pérdidas económicas cuantiosas, que ascienden a millones de dólares. A continuación se enumeran algunos de los incidentes más destacados:

  • Omni: En julio de 2022, se sustrajeron 1,43 millones mediante un ataque de reentrada en un préstamo relámpago contra la plataforma financiera de NFT. 
  • Moonbirds: En mayo de 2022, unos hackers robaron 1,5 millones de dólares y 29 NFT de Moonbirds a través de un enlace malicioso.
  • OpenSea: en febrero de 2022 se sustrajeron 3 ,4 millones de dólares ; los atacantes utilizaron técnicas de phishing para robar los NFT.
  • Bored Ape Yacht Club: En 2022, se sustrajeron 13,7 millones de dólares en NFT a usuarios que habían vinculado su monedero de Ethereum a una página web falsa de Bored Ape tras un ataque informático a la cuenta de Instagram del club.
  • DragonSB Finance: En abril de 2022 se sustrajeron 10 millones de dólares debido a que unos piratas informáticos se aprovecharon del contrato inteligente de maduración del proyecto.

Los hackers utilizan diversas estrategias, como el phishing y las páginas web falsas, para engañar a los usuarios y robarles sus NFT. Afortunadamente, varias víctimas han recuperado los NFT que les habían robado. Aunque estos incidentes son lamentables, es importante recordar que el mercado de los NFT sigue en expansión y que los mecanismos de seguridad mejoran constantemente para evitar que se repitan situaciones similares. Como usuarios, debemos actuar con precaución antes de firmar cualquier transacción.

Artículo relacionado: ¿Qué es una auditoría de tokens y por qué debería importarte?

Riesgos para las comunidades de NFT y los contratos inteligentes

Los NFT han adquirido un gran valor y notoriedad en el mundo de las criptomonedas, lo que los convierte en un objetivo prioritario para los hackers. «The Merge», una obra de Pak, se vendió por la asombrosa cifra de 91 millones de dólares y contó con la participación de casi 30 000 personas, lo que pone de manifiesto su atractivo. 

Curiosamente, la seguridad de los NFT depende en parte de la cadena de bloques, y los ataques anteriores se han debido al robo de contraseñas, a medidas de seguridad inadecuadas y a intentos de phishing. Las deficiencias en las medidas de seguridad de los contratos inteligentes de los NFT y las estrategias de ingeniería social en las redes sociales son métodos habituales que utilizan los delincuentes para llevar a cabo con éxito sus ataques. Es fundamental conocer las tácticas habituales de estafa relacionadas con los NFT que tienen como objetivo a las comunidades de NFT.

Riesgos de seguridad en el contrato inteligente de NFT 

Los contratos inteligentes presentan vulnerabilidades que los hackers pueden aprovechar para robar tokens o causar daños. Estas fallas suelen deberse a errores de programación en lenguajes como Solidity o Rust. El contrato funciona en un entorno virtual en el que el código introducido se compila en bytecode. Un error en el código puede acarrear consecuencias imprevistas. La seguridad del contrato depende de su implementación y de las validaciones del código, por lo que la precisión es fundamental para la seguridad del proyecto.

Los hackers manipulan a los usuarios utilizando funciones integradas, como ocurrió con los miembros del Bored Ape Yacht Club, que fueron víctimas de un ataque a través de la función «SafeTransferFrom». En este caso, el atacante crea una página web falsa o se cuela en la página web del proyecto para engañar a los usuarios y que hagan clic en el botón «mint». Los usuarios creen que este botón forma parte del proceso de acuñación y aprueban una llamada a SafeTransferFrom. Esta aprobación otorga al contrato permiso para transferir un NFT desde la cartera de destino. ¡Y ya está, has perdido tu NFT!

Sin embargo, un solo error en un contrato puede provocar la caída de toda la aplicación o incluso de los servicios de terceros que dependen de ella. Los problemas más habituales son:

Vulnerabilidades de los NFT

Los desarrolladores deben garantizar la seguridad de los fondos y el éxito de un proyecto mediante auditorías de contratos inteligentes. Esto implica establecer un proceso de revisión para detectar y resolver vulnerabilidades. Es fundamental realizar pruebas exhaustivas, especialmente cuando se trabaja con varios contratos. El uso de bibliotecas y marcos de trabajo consolidados puede ayudar a evitar problemas con el código personalizado. La revisión del código por parte de expertos a través de auditorías es esencial para identificar vulnerabilidades y fomentar la confianza de la comunidad en los proyectos de contratos inteligentes.

Riesgos de seguridad en la comunidad de los NFT

Riesgos de los mercados: Los mercados de NFT pueden ser vulnerables a vulnerabilidades de seguridad, lo que puede dar lugar a accesos no autorizados o al robo de fondos. 

«Rug Pulls»: Esta situación se produce cuando los creadores de un proyecto de tokens lo promocionan de forma agresiva para lograr un crecimiento rápido, pero luego retiran sus fondos una vez que alcanzan un valor esperado predeterminado.

Ingeniería social: los atacantes roban NFT y activos en criptomonedas a través de enlaces maliciosos enviados por correo electrónico, Telegram, Twitter, Discord y airdrops. 

Hackeos de claves privadas: Las claves privadas de las criptomonedas pueden verse comprometidas, lo que puede dar lugar al robo de fondos por parte de los piratas informáticos.

Prácticas recomendadas en materia de seguridad para proyectos de NFT

Es fundamental que un gestor de comunidad o un desarrollador de contratos inteligentes que trabaje en un proyecto de NFT dé prioridad a la seguridad siguiendo las mejores prácticas. Mantente informado sobre los entornos digitales en los que participas habitualmente y mantén la guardia alta para evitar estafas. Los estafadores suelen centrarse en plataformas de criptomonedas populares y canales de comunicación como Twitter, Discord, Telegram, Metamask y OpenSea para llevar a cabo actividades fraudulentas y hacerse con el control de cuentas. Las campañas de phishing suelen realizarse a través del correo electrónico, por lo que es fundamental actuar con precaución y no revelar nunca frases de semilla o de recuperación, ni claves privadas, a cuentas oficiales de asistencia, ya que estas nunca solicitarían información tan sensible. Al aplicar estas medidas, podrás reforzar la seguridad de tu proyecto de NFT y protegerlo frente a posibles amenazas.

Contraseñas y protección mediante autenticación de dos factores (2FA)

Protege tus cuentas con contraseñas únicas generadas por un gestor de contraseñas. Evita guardar las contraseñas en los navegadores web y utiliza la autenticación de dos factores (2FA) en todas tus cuentas, sobre todo si eres administrador. Opta por la autenticación de dos factores a través de una aplicación en lugar de la autenticación por SMS o correo electrónico, y comprueba siempre el correo electrónico del remitente antes de compartir información.

Seguridad de la cartera

Para garantizar la seguridad de tus carteras relacionadas con un proyecto, es fundamental proteger tu frase de semillas o de recuperación. Guárdala fuera de línea y haz varias copias. Divide la frase en dos partes y guárdalas en lugares distintos. Plantéate utilizar una cartera de hardware segura y mantén un equilibrio entre los fondos «en caliente» y los «en frío».

Consejos de seguridad para contratos inteligentes

  • Realiza auditorías de seguridad y solicita opiniones imparciales a personas ajenas a tu proyecto para garantizar la seguridad y la integridad de tu proyecto de NFT.
  • Actúa con precaución a la hora de introducir funcionalidades adicionales y sigue las mejores prácticas para los contratos inteligentes complejos y multifuncionales.
  • Opta por lenguajes de programación diseñados teniendo en cuenta la seguridad para reducir la probabilidad de que se produzcan errores.
  • Realiza pruebas unitarias exhaustivas para comprobar el funcionamiento de los contratos y utiliza redes de pruebas de blockchain antes de poner tu proyecto en producción.
  • Ofrece recompensas por la detección de fallos para incentivar a terceros a examinar más a fondo tu contrato inteligente y a utilizar herramientas de prueba específicas para tu red blockchain con el fin de detectar vulnerabilidades.
  • Revisa y verifica todas las aplicaciones, integraciones y bibliotecas de terceros para evitar posibles brechas de seguridad.
  • Aplica las normas de la comunidad para fomentar un entorno seguro para los usuarios y garantizar una experiencia positiva con tu proyecto de NFT.

La importancia de las auditorías de contratos inteligentes

Los NFT son un objetivo prioritario para los hackers debido a su capacidad para engañar a los usuarios y hacer que concedan acceso a sus carteras y firmen transacciones maliciosas. Además, los actores malintencionados pueden digitalizar obras de arte valiosas sin permiso y venderlas sin derechos legales. Lamentablemente, el sector carece en gran medida de regulación, lo que permite a estos actores malintencionados actuar sin control. Para evitar este tipo de manipulaciones, los proyectos de NFT deberían someterse a una auditoría de contratos inteligentes, que identifique cualquier característica del código que pueda provocar la pérdida de activos o dañar la reputación. Los auditores someten el código a pruebas frente a diversos tipos de ataques, incluidos los de denegación de servicio, los problemas relacionados con el límite de gas y los fallos lógicos. Los usuarios pueden reducir los riesgos potenciales utilizando mercados de NFT de confianza y carteras seguras, manteniéndose alerta ante las estafas y verificando minuciosamente la autenticidad de cualquier oferta antes de enviar fondos o NFT. También se recomienda la autenticación multifactorial y la comprobación de los detalles de cada transacción. A la hora de elegir un auditor, hay que tener en cuenta su experiencia, su reputación y sus clientes anteriores. Los informes públicos de auditoría de NFT pueden consultarse en la página web de Hacken, y CER.live, CoinGecko y CoinMarketCap reconocen todos los informes de auditoría.

Reflexiones finales 

En conclusión, es fundamental abordar los riesgos de seguridad en los contratos inteligentes de NFT y realizar auditorías periódicas para garantizar la integridad del mercado de NFT. Los recientes ataques en el ecosistema de los NFT ponen de relieve la necesidad de adoptar una mentalidad que priorice la seguridad y advierten contra la tendencia a minimizar las tarifas de gas o a adquirir NFT a bajo precio a costa de la seguridad. Las plataformas de comercio pueden desempeñar un papel importante en la prevención de este tipo de incidentes mediante la auditoría periódica de los contratos inteligentes de NFT. De este modo, se pueden identificar y mitigar posibles vulnerabilidades, protegiendo así los activos de los usuarios. Es esencial dar prioridad a la seguridad de los NFT para garantizar la sostenibilidad y el crecimiento a largo plazo del mercado.

Proteger tus contratos inteligentes es fundamental para el crecimiento y la confianza de los usuarios.

Reserva tu consulta gratuita sobre seguridad:

Google Calendar:
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram:
https://t.me/m_ndr

En este artículo
Autor
Daniel Francis
Responsable sénior de producto
¡Comparte esto con tu comunidad!
xtelegramlinkedin
Artículos recientes

¿Buscas más contenido interesante?

Descubre nuestra comunidad
Discord
x
Twitter
Medium
LinkedIn
YouTube