Saltar al contenido
Registro de incidente · · 1 min de lectura · 139 palabras · Actualizado ·Descubierto ·Divulgado Contenido

Compromiso del puente de Orbit Chain, diciembre de 2023: qué ocurrió y qué comprobar

Unos 81,5 millones de dólares salieron de Orbit Bridge en Nochevieja de 2023, en transacciones que llevaban firmas válidas.

Compartir
Esquema del incidente de Orbit Chain que muestra la etapa de exploit de puente como punto de fallo.
Schematic of the Orbit Chain incident showing the bridge exploit stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Orbit Chain
CADENA(S)
Ethereum, Orbit Chain
PÉRDIDA DECLARADA
aprox. 81,5 millones de dólares estadounidenses(Orbit Chain, 1 Ene 2024)
RESPUESTA OFICIAL
orbitchain.io

Firmas válidas, transferencias no autorizadas

Las transacciones que vaciaron Orbit Bridge estaban correctamente firmadas. Desde el punto de vista del contrato no ocurrió nada anómalo: los firmantes autorizados aprobaron una retirada y esta se procesó.

Eso convierte el caso en un fallo de gestión de claves y sitúa a Orbit junto a Ronin, Harmony y Multichain. Cuatro incidentes de puentes en este registro, cuatro fallos en quién tiene las claves y no en lo que dice el código.

Qué debería cambiar ese patrón

El debate sobre la seguridad de los puentes tiende a centrarse en las auditorías de los contratos. Lo que muestra este registro sugiere que las preguntas más rentables son otras: la independencia de los firmantes, las prácticas de custodia de claves y si las retiradas anómalas las detecta algo que no sea un usuario dándose cuenta.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Se ejecutan retiradas no autorizadas desde Orbit Bridge con firmas válidas. Orbit Chain
  2. Orbit Chain confirma públicamente el incidente y lo denuncia ante las autoridades coreanas. Orbit Chain

Qué comprobar

Orbit Chain publicó comunicados y colaboró con las autoridades coreanas; esas comunicaciones oficiales son el registro.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Orbit Chain, Official statements (1 Ene 2024)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando