Autorización, no criptografía
Poly Network es el incidente que hay que citar cuando alguien describe la seguridad de los puentes como un problema de criptografía. Aquí no falló nada criptográfico. Una función del contrato de gestión entre cadenas permitía que el rol de keeper —la cuenta privilegiada que autoriza las retiradas— fuera reasignado por un llamante que nunca debería haber podido hacerlo. Una vez reasignado, el atacante simplemente pidió al puente que liberara fondos, y el puente obedeció, porque desde su punto de vista la solicitud estaba debidamente autorizada.
La devolución
Prácticamente todos los activos se devolvieron en los días siguientes, con el atacante comunicándose a través de los datos de entrada de las transacciones. Ese desenlace es inusual y no debe leerse como lo habitual: la inmensa mayoría de los exploits de este tamaño no terminan en restitución. Tampoco reduce la gravedad del defecto de fondo, que habría sido igual de explotable por alguien sin ningún interés en devolver nada.
Qué significa esto para quien lo lee
Los puentes concentran riesgo por diseño: mantienen colateral común y ejecutan lógica privilegiada para decidir cuándo liberarlo. Al evaluar uno, la pregunta que merece la pena no es cuán fuertes son las firmas, sino quién —y a través de qué camino del código— puede cambiar quién está autorizado a aprobar una retirada.
Cronología
Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.
- Poly Network divulga públicamente el exploit y publica las direcciones del atacante en tres cadenas. Poly Network
- El atacante empieza a devolver los activos y se comunica a través de los datos de entrada de las transacciones. Poly Network
Qué comprobar
Poly Network publicó en su momento las direcciones afectadas y sus actualizaciones sobre la recuperación en sus canales oficiales; esos comunicados son el registro autorizado de lo que se sustrajo y de lo que se devolvió.
Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.
Fuentes
- Poly Network, Official incident statement and attacker addresses (10 Ago 2021)
No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.
Última verificación por Conisec Staff.