Saltar al contenido
Registro de incidente · · 1 min de lectura · 220 palabras ·Descubierto ·Divulgado Resuelto

Exploit entre cadenas de Poly Network, agosto de 2021: qué ocurrió y qué comprobar

Un atacante explotó el contrato entre cadenas de Poly Network para reasignarse el rol de keeper y se llevó unos 611 millones de dólares, que después devolvió prácticamente en su totalidad.

Compartir
Esquema del incidente de Poly Network que muestra la etapa de control de acceso como punto de fallo.
Schematic of the Poly Network incident showing the access control stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Poly Network
CADENA(S)
BNB Chain, Ethereum, Polygon
PÉRDIDA DECLARADA
aprox. 611 millones de dólares estadounidenses (devueltos prácticamente en su totalidad)(Poly Network, 10 Ago 2021)
RESPUESTA OFICIAL
x.com

Autorización, no criptografía

Poly Network es el incidente que hay que citar cuando alguien describe la seguridad de los puentes como un problema de criptografía. Aquí no falló nada criptográfico. Una función del contrato de gestión entre cadenas permitía que el rol de keeper —la cuenta privilegiada que autoriza las retiradas— fuera reasignado por un llamante que nunca debería haber podido hacerlo. Una vez reasignado, el atacante simplemente pidió al puente que liberara fondos, y el puente obedeció, porque desde su punto de vista la solicitud estaba debidamente autorizada.

La devolución

Prácticamente todos los activos se devolvieron en los días siguientes, con el atacante comunicándose a través de los datos de entrada de las transacciones. Ese desenlace es inusual y no debe leerse como lo habitual: la inmensa mayoría de los exploits de este tamaño no terminan en restitución. Tampoco reduce la gravedad del defecto de fondo, que habría sido igual de explotable por alguien sin ningún interés en devolver nada.

Qué significa esto para quien lo lee

Los puentes concentran riesgo por diseño: mantienen colateral común y ejecutan lógica privilegiada para decidir cuándo liberarlo. Al evaluar uno, la pregunta que merece la pena no es cuán fuertes son las firmas, sino quién —y a través de qué camino del código— puede cambiar quién está autorizado a aprobar una retirada.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Poly Network divulga públicamente el exploit y publica las direcciones del atacante en tres cadenas. Poly Network
  2. El atacante empieza a devolver los activos y se comunica a través de los datos de entrada de las transacciones. Poly Network

Qué comprobar

Poly Network publicó en su momento las direcciones afectadas y sus actualizaciones sobre la recuperación en sus canales oficiales; esos comunicados son el registro autorizado de lo que se sustrajo y de lo que se devolvió.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Poly Network, Official incident statement and attacker addresses (10 Ago 2021)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando