Saltar al contenido
Registro de incidente · · 2 min de lectura · 269 palabras ·Descubierto ·Divulgado Resuelto

Compromiso de claves de validador del puente Ronin, marzo de 2022: qué ocurrió y qué comprobar

Los atacantes obtuvieron suficientes firmas de validadores de Ronin para falsificar retiradas, vaciando 173.600 ETH y 25,5 millones de USDC. El robo pasó inadvertido durante seis días.

Compartir
Esquema del incidente de Sky Mavis / Ronin Network (Axie Infinity) que muestra la etapa de exploit de puente como punto de fallo.
Schematic of the Sky Mavis / Ronin Network (Axie Infinity) incident showing the bridge exploit stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Sky Mavis / Ronin Network (Axie Infinity)
CADENA(S)
Ethereum, Ronin
PÉRDIDA DECLARADA
173.600 ETH y 25,5 millones de USDC(Sky Mavis (Ronin Network community update), 29 Mar 2022)
RESPUESTA OFICIAL
roninblockchain.substack.com

El umbral era todo el sistema

Ronin usaba un conjunto de nueve validadores con un umbral de cinco firmas. Eso suena a una descentralización significativa hasta que se mira quién tenía las claves. Cuatro validadores eran de la propia Sky Mavis. La quinta firma procedía de un validador externo que, meses antes, había autorizado a Sky Mavis a firmar en su nombre para afrontar un periodo de carga elevada de transacciones. Ese permiso nunca se revocó.

De modo que el umbral efectivo no eran cinco partes independientes. Era una sola organización. Un atacante que alcanzara la infraestructura de Sky Mavis alcanzaba el puente.

Seis días

El detalle más instructivo es el intervalo de detección. Las retiradas falsificadas se ejecutaron el 23 de marzo. Nadie se dio cuenta hasta el 29 de marzo, y solo porque un usuario intentó retirar 5.000 ETH y no pudo. Un puente que custodiaba cientos de millones de dólares no tenía ninguna alerta sobre retiradas grandes o anómalas que llegara a una persona.

Esta es una forma recurrente en los incidentes de puentes: el diseño criptográfico recibe escrutinio y la supervisión operativa que lo rodea, no. Una conciliación entre el colateral bloqueado y la oferta puenteada en circulación habría sacado esto a la luz en cuestión de minutos.

Atribución

La conexión con el Grupo Lazarus se apoya en la designación de la OFAC del Tesoro de Estados Unidos del 14 de abril de 2022, que añadió a la lista SDN una dirección asociada al robo. Esa es una actuación oficial de un organismo gubernamental, y por eso Conisec la recoge. No atribuimos por análisis propio.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Dos transacciones de retirada falsificadas vacían 173.600 ETH y 25,5 millones de USDC del puente Ronin. Las transacciones no se detectan en su momento. Sky Mavis
  2. Un usuario informa de que no puede retirar 5.000 ETH. Sky Mavis investiga, confirma el robo y lo divulga públicamente. Sky Mavis
  3. La OFAC del Tesoro de Estados Unidos añade a la lista SDN una dirección asociada al robo, vinculándola al Grupo Lazarus. US Department of the Treasury

Qué comprobar

Lee la alerta a la comunidad de la propia Sky Mavis y su análisis posterior de seguimiento, enlazados en las fuentes de más abajo, para la configuración de los validadores y los hashes de las transacciones.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Sky Mavis / Ronin Network, Community Alert: Ronin Validators Compromised (29 Mar 2022)
  2. US Department of the Treasury (OFAC), Recent Actions, 14 April 2022 (14 Abr 2022)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando