Saltar al contenido
Registro de incidente · · 1 min de lectura · 137 palabras ·Descubierto ·Divulgado Resuelto

Compromiso de claves del puente Horizon de Harmony, junio de 2022: qué ocurrió y qué comprobar

El compromiso de dos de las cinco claves de la multifirma bastó para autorizar retiradas del puente Horizon de Harmony, con unos 100 millones de dólares sustraídos.

Compartir
Esquema del incidente de Harmony (Horizon Bridge) que muestra la etapa de exploit de puente como punto de fallo.
Schematic of the Harmony (Horizon Bridge) incident showing the bridge exploit stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Harmony (Horizon Bridge)
CADENA(S)
Ethereum, Harmony
PÉRDIDA DECLARADA
aprox. 100 millones de dólares estadounidenses(Harmony, 23 Jun 2022)
RESPUESTA OFICIAL
www.harmony.one

El umbral era la vulnerabilidad

Horizon exigía dos firmas de cinco. Es un listón muy bajo para un puente que custodiaba unos 100 millones de dólares: un atacante necesita comprometer a dos titulares de claves, no a una mayoría. Aquí no hay código de exploit que analizar, porque no hizo falta ninguno.

Compáralo con Ronin

El compromiso de Ronin, tres meses antes, tenía un umbral nominalmente más fuerte de cinco de nueve que en la práctica era una sola organización. El de Harmony era, honestamente, de dos de cinco. Ambos fallaron del mismo modo: el número de firmas exigidas era menor de lo que parecía, o sencillamente demasiado pequeño.

Al evaluar un puente, el umbral es información pública. También lo es si los firmantes son genuinamente independientes. Esos dos datos dicen más que cualquier sello de auditoría.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Harmony confirma que el puente Horizon ha sido explotado e identifica las direcciones afectadas. Harmony

Qué comprobar

Harmony publicó comunicados sobre el incidente y propuestas de recuperación en sus propios canales; esos textos son el registro autorizado.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Harmony, Horizon bridge incident statements (23 Jun 2022)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando