Saltar al contenido
Registro de incidente · · 1 min de lectura · 216 palabras ·Descubierto ·Divulgado Resuelto

Compromiso de claves por un interno en Munchables, marzo de 2024: qué ocurrió y qué comprobar

Un desarrollador con acceso privilegiado vació unos 62 millones de dólares de Munchables y después devolvió los fondos sin condiciones.

Compartir
Esquema del incidente de Munchables que muestra la etapa de control de acceso como punto de fallo.
Schematic of the Munchables incident showing the access control stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Munchables
CADENA(S)
Blast
PÉRDIDA DECLARADA
aprox. 62 millones de dólares estadounidenses (devueltos)(Munchables, 26 Mar 2024)
RESPUESTA OFICIAL
www.munchables.app

El modelo de amenaza que la mayoría de los protocolos no publica

Todos los incidentes de este registro hasta aquí implican a alguien ajeno al proyecto. Este no. Un desarrollador contratado para construir el protocolo conservó el acceso privilegiado una vez terminado su trabajo y lo utilizó.

No se explotó ningún contrato. No se robó ninguna clave. El acceso se había concedido legítimamente y nunca se revocó. Una auditoría que examinara el contrato habría encontrado la función privilegiada y, con toda razón, la habría tratado como una capacidad administrativa que el equipo quería tener.

Qué puede comprobar realmente un usuario

Los roles privilegiados son visibles en cadena. Para cualquier contrato que retenga tus activos, se puede comprobar si existe una función de actualización, de pausa, de retirada o de transferencia de la propiedad, y qué dirección la controla. También es público si esa dirección es una clave única, una multifirma o una multifirma con bloqueo temporal.

Lo que no es público es quién tiene esas claves y si el acceso se revoca cuando alguien se marcha. Ese es el hueco en el que se sitúa este incidente, y no se resuelve auditando.

La devolución

Los fondos volvieron íntegramente. Ese desenlace no debe leerse como lo habitual, y no cambia la exposición que existió mientras estuvieron fuera.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Un desarrollador con acceso privilegiado transfiere fuera del protocolo aproximadamente 62 millones de dólares en activos de usuarios. Munchables
  2. Los fondos se devuelven íntegramente y sin condiciones. Munchables

Qué comprobar

Munchables publicó comunicados en sus propios canales confirmando tanto la transferencia como la devolución.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Munchables, Official statements (26 Mar 2024)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando