El umbral era todo el sistema
Ronin usaba un conjunto de nueve validadores con un umbral de cinco firmas. Eso suena a una descentralización significativa hasta que se mira quién tenía las claves. Cuatro validadores eran de la propia Sky Mavis. La quinta firma procedía de un validador externo que, meses antes, había autorizado a Sky Mavis a firmar en su nombre para afrontar un periodo de carga elevada de transacciones. Ese permiso nunca se revocó.
De modo que el umbral efectivo no eran cinco partes independientes. Era una sola organización. Un atacante que alcanzara la infraestructura de Sky Mavis alcanzaba el puente.
Seis días
El detalle más instructivo es el intervalo de detección. Las retiradas falsificadas se ejecutaron el 23 de marzo. Nadie se dio cuenta hasta el 29 de marzo, y solo porque un usuario intentó retirar 5.000 ETH y no pudo. Un puente que custodiaba cientos de millones de dólares no tenía ninguna alerta sobre retiradas grandes o anómalas que llegara a una persona.
Esta es una forma recurrente en los incidentes de puentes: el diseño criptográfico recibe escrutinio y la supervisión operativa que lo rodea, no. Una conciliación entre el colateral bloqueado y la oferta puenteada en circulación habría sacado esto a la luz en cuestión de minutos.
Atribución
La conexión con el Grupo Lazarus se apoya en la designación de la OFAC del Tesoro de Estados Unidos del 14 de abril de 2022, que añadió a la lista SDN una dirección asociada al robo. Esa es una actuación oficial de un organismo gubernamental, y por eso Conisec la recoge. No atribuimos por análisis propio.
Cronología
Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.
- Dos transacciones de retirada falsificadas vacían 173.600 ETH y 25,5 millones de USDC del puente Ronin. Las transacciones no se detectan en su momento. Sky Mavis
- Un usuario informa de que no puede retirar 5.000 ETH. Sky Mavis investiga, confirma el robo y lo divulga públicamente. Sky Mavis
- La OFAC del Tesoro de Estados Unidos añade a la lista SDN una dirección asociada al robo, vinculándola al Grupo Lazarus. US Department of the Treasury
Qué comprobar
Lee la alerta a la comunidad de la propia Sky Mavis y su análisis posterior de seguimiento, enlazados en las fuentes de más abajo, para la configuración de los validadores y los hashes de las transacciones.
Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.
Fuentes
- Sky Mavis / Ronin Network, Community Alert: Ronin Validators Compromised (29 Mar 2022)
- US Department of the Treasury (OFAC), Recent Actions, 14 April 2022 (14 Abr 2022)
No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.
Última verificación por Conisec Staff.