El modelo de amenaza que la mayoría de los protocolos no publica
Todos los incidentes de este registro hasta aquí implican a alguien ajeno al proyecto. Este no. Un desarrollador contratado para construir el protocolo conservó el acceso privilegiado una vez terminado su trabajo y lo utilizó.
No se explotó ningún contrato. No se robó ninguna clave. El acceso se había concedido legítimamente y nunca se revocó. Una auditoría que examinara el contrato habría encontrado la función privilegiada y, con toda razón, la habría tratado como una capacidad administrativa que el equipo quería tener.
Qué puede comprobar realmente un usuario
Los roles privilegiados son visibles en cadena. Para cualquier contrato que retenga tus activos, se puede comprobar si existe una función de actualización, de pausa, de retirada o de transferencia de la propiedad, y qué dirección la controla. También es público si esa dirección es una clave única, una multifirma o una multifirma con bloqueo temporal.
Lo que no es público es quién tiene esas claves y si el acceso se revoca cuando alguien se marcha. Ese es el hueco en el que se sitúa este incidente, y no se resuelve auditando.
La devolución
Los fondos volvieron íntegramente. Ese desenlace no debe leerse como lo habitual, y no cambia la exposición que existió mientras estuvieron fuera.
Cronología
Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.
- Un desarrollador con acceso privilegiado transfiere fuera del protocolo aproximadamente 62 millones de dólares en activos de usuarios. Munchables
- Los fondos se devuelven íntegramente y sin condiciones. Munchables
Qué comprobar
Munchables publicó comunicados en sus propios canales confirmando tanto la transferencia como la devolución.
Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.
Fuentes
- Munchables, Official statements (26 Mar 2024)
No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.
Última verificación por Conisec Staff.