Saltar al contenido

Glosario de seguridad y cumplimiento

Definiciones claras del vocabulario que de verdad importa en un puesto de seguridad y cumplimiento: aprobaciones, vaciadores, la Travel Rule, los VASP, la prueba de reservas. Cada entrada explica qué significa el término y por qué importa, y enlaza los incidentes en los que apareció.

50 términos definidos

A

Almacenamiento en frío

Mantener claves privadas en un dispositivo o soporte que nunca ha estado, ni está, conectado a una red.

Amenaza interna

Uso indebido de un acceso concedido legítimamente, por parte de alguien dentro de la organización o del proyecto.

Ataque a la cadena de suministro

Comprometer una dependencia, un sistema de compilación, un registro de paquetes o un canal de distribución para que el código malicioso llegue a los usuarios por…

Ataque de gobernanza

Hacerse con poder de voto suficiente para aprobar una propuesta que beneficia al atacante, en lugar de explotar un defecto del código.

Ataque de polvo

Envío de cantidades ínfimas a muchas direcciones para observar después cómo se combinan esos importes y así vincular unas direcciones con otras.

Ataque de reutilización

Reenviar un mensaje que ya fue válido una vez, en un contexto donde nada impide que vuelva a aceptarse.

Auditoría de contratos inteligentes

Una revisión del código fuente de un contrato por un tercero frente a clases de vulnerabilidad conocidas y al comportamiento previsto del protocolo.

Autorización de token

Un permiso permanente que faculta a una dirección de contrato concreta para mover un importe determinado de uno de tus tokens, en cualquier momento, hasta que…

B

Bloqueo temporal

Un retardo obligatorio entre la aprobación de una acción privilegiada y su ejecución.

C

Cartera caliente

Una cartera cuyas claves se mantienen en un sistema conectado a internet para que las transacciones puedan firmarse automáticamente.

Cartera de hardware

Un dispositivo dedicado que almacena las claves privadas de forma aislada y firma las transacciones internamente, de modo que la clave nunca llega a un ordenador…

Clave privada

El valor secreto que autoriza el gasto desde una dirección; poseerlo es indistinguible de ser el propietario.

Compromiso de la cadena de herramientas

Un defecto o puerta trasera introducido por el compilador, la biblioteca o las herramientas de compilación usadas para producir el software, y no por el propio…

Compromiso de la interfaz

Un ataque que altera el sitio web o la interfaz a la que llega el usuario, de modo que una página de aspecto correcto construye transacciones…

Conjunto de validadores

El grupo de claves autorizadas a dar fe de los sucesos de una cadena o de un puente, junto con el número de ellas que debe…

Contrato proxy

Un contrato que guarda el estado y delega su lógica en una dirección de implementación separada, lo que permite sustituir la lógica sin cambiar la dirección…

Cribado de sanciones

Comprobación de contrapartes y direcciones frente a listas gubernamentales de sanciones, como la lista de Nacionales Especialmente Designados del Tesoro de EE. UU.

Custodia frente a autocustodia

Custodia significa que un tercero guarda las claves y tú tienes un derecho de crédito frente a él; autocustodia significa que las claves son tuyas y…

Custodio cualificado

Una entidad que cumple el estándar legal de una jurisdicción para mantener activos de clientes por cuenta de estos, sujeta a supervisión y a normas de…

D

Dirección personalizada

Una dirección generada por ensayo repetido hasta que empieza por una cadena de caracteres elegida.

E

Envenenamiento de direcciones

Envío de una transferencia mínima o de valor cero desde una dirección cuyos primeros y últimos caracteres coinciden con una que ya has usado, de modo…

F

Fallo de lógica de negocio

Un defecto en lo que un protocolo fue diseñado para hacer, y no en cómo se programó: la implementación es correcta, la regla que implementa no…

Firma ciega

Aprobar una transacción que tu dispositivo de firma no puede descodificar en términos legibles, de modo que muestra datos en bruto en lugar de lo que…

Firma con aislamiento físico

Aprobar una transacción en un dispositivo que nunca se conecta a una red, pasando la solicitud sin firmar hacia dentro y la firma hacia fuera mediante…

Firma permit

Un mensaje firmado fuera de la cadena que concede una autorización de gasto sin una transacción de aprobación en cadena, definido por el EIP-2612 y esquemas…

Frase de recuperación

La lista ordenada de palabras a partir de la cual se derivan las claves privadas de una cartera. También llamada frase semilla o mnemónica.

G

GAFI

El Grupo de Acción Financiera Internacional, el organismo intergubernamental cuyas recomendaciones marcan la plantilla sobre la que se construyen los regímenes nacionales de prevención del blanqueo.

I

Intercambio de SIM

Persuadir o sobornar a un operador móvil para que transfiera el número de teléfono de una víctima a una SIM controlada por el atacante, capturando los…

Interruptor de circuito

Un control que detiene o limita las operaciones de un protocolo cuando la actividad supera un umbral predefinido.

K

KYT (conoce tu transacción)

Cribado continuo de transacciones en cadena frente a indicadores de riesgo —direcciones sancionadas, mezcladores, fondos procedentes de robos conocidos—, a diferencia de las comprobaciones de identidad…

L

Lista de permitidos

Un conjunto definido de direcciones autorizadas a realizar una acción, con todo lo que no figure en la lista rechazado por defecto.

M

Manipulación de oráculos

Distorsionar la fuente de precios de la que depende un protocolo, de modo que este valore mal el colateral o la deuda y pueda ser explotado…

MEV (valor máximo extraíble)

Valor que puede capturarse eligiendo qué transacciones entran en un bloque y en qué orden.

MiCA

El Reglamento de Mercados de Criptoactivos de la Unión Europea: un marco directamente aplicable que cubre a los proveedores de servicios de criptoactivos, las fichas referenciadas…

MPC (computación multiparte)

Un esquema en el que varias partes producen conjuntamente una firma sin que ninguna llegue a poseer nunca una clave privada completa.

Multifirma

Una cartera que exige firmas de varias claves antes de que una transacción se ejecute, expresada como un umbral del tipo tres de cinco.

N

Nonce

Un número usado una sola vez, adjunto a un mensaje para que el mismo mensaje no pueda procesarse válidamente dos veces.

P

PBC (prevención del blanqueo de capitales)

El conjunto de normas y controles que obliga a las entidades reguladas a detectar, prevenir y comunicar el movimiento de fondos de origen delictivo.

Préstamo relámpago

Un préstamo sin garantía que debe tomarse y devolverse dentro de una misma transacción, revirtiéndose por completo si la devolución falla.

Programa de recompensas por fallos

Una oferta permanente de pago a investigadores que comuniquen vulnerabilidades a través de un proceso de divulgación definido.

Prueba de reservas

Una certificación publicada de que un custodio mantiene activos correspondientes a los saldos de sus clientes, normalmente mediante un compromiso criptográfico sobre el conjunto de pasivos…

PSAC (proveedor de servicios de criptoactivos)

La categoría de autorización del Reglamento europeo de Mercados de Criptoactivos para las empresas que prestan servicios de criptoactivos.

PSAV (proveedor de servicios de activos virtuales)

El término del GAFI para una empresa que realiza actividades con activos virtuales por cuenta de terceros: intercambio, transferencia, custodia o participación en servicios financieros relacionados…

Puente

Un sistema que bloquea un activo en una cadena y emite una representación de él en otra, liberando el original cuando la representación se destruye.

R

Reentrada

Una clase de vulnerabilidad en la que un contrato llama a otro antes de actualizar su propio estado, lo que permite al contrato externo volver a…

Regla de Viaje

Una exigencia de prevención del blanqueo según la cual la información del ordenante y del beneficiario debe acompañar a las transferencias de valor que superen un…

Rug pull

Un fraude en el que los operadores de un proyecto retiran la liquidez agrupada o ejercen un privilegio retenido para expropiar a los titulares, tras haber…

S

Segregación de activos de clientes

La exigencia de mantener los activos de los clientes separados de los fondos propios de la empresa e identificables como pertenecientes a los clientes.

V

Vaciador de carteras

Código malicioso —normalmente inyectado en una interfaz web o alojado como tal— que induce al usuario a firmar una transacción o autorización que transfiere sus activos…

Verificación de firmas

El paso en el que un contrato decide si un mensaje fue realmente autorizado por las claves que exige.