Saltar al contenido
Registro de incidente · · 1 min de lectura · 170 palabras · Actualizado ·Descubierto ·Divulgado Contenido

Compromiso de la base de datos de Mixin Network, septiembre de 2023: qué ocurrió y qué comprobar

Mixin informó de unos 200 millones de dólares perdidos tras el ataque a la base de datos de su proveedor de servicios en la nube, y suspendió depósitos y retiradas.

Compartir
Esquema del incidente de Mixin Network que muestra la etapa de compromiso de infraestructura como punto de fallo.
Schematic of the Mixin Network incident showing the infrastructure compromise stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Mixin Network
CADENA(S)
Bitcoin, Ethereum
PÉRDIDA DECLARADA
aprox. 200 millones de dólares estadounidenses(Mixin Network, 25 Sep 2023)
RESPUESTA OFICIAL
mixin.one

El proveedor está dentro del perímetro

El relato de Mixin sitúa el fallo en el proveedor de su base de datos en la nube y no en el código de su propio protocolo. Esa distinción importa menos de lo que parece: desde la posición de un usuario, se perdieron activos, y la dependencia que falló era una sobre la que no tenía ninguna visibilidad.

La pregunta que esto plantea para cualquier servicio

Los diagramas de arquitectura muestran protocolos y contratos. Rara vez muestran la base de datos gestionada, el ejecutor de integración continua, el proveedor de DNS, el registro de paquetes o el CDN, y cualquiera de ellos puede ser el camino más corto hasta los activos. El compromiso de Ledger Connect Kit y la inyección en el front-end de BadgerDAO son la misma lección desde ángulos distintos.

No hay ninguna comprobación del lado del usuario que resuelva esto. La mitigación honesta son los límites de exposición: no mantener en un único servicio más de lo que podrías asumir perder.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. La base de datos del proveedor de servicios en la nube de Mixin es atacada; se pierden activos de la red principal. Mixin Network
  2. Mixin divulga públicamente el incidente, informa de unos 200 millones de dólares afectados y suspende depósitos y retiradas. Mixin Network

Qué comprobar

Los propios anuncios de Mixin Network son el registro autorizado del estado del servicio y de cualquier restablecimiento de las retiradas.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Mixin Network, Official incident announcements (25 Sep 2023)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando