Saltar al contenido
Registro de incidente · · 2 min de lectura · 220 palabras ·Descubierto ·Divulgado Resuelto

Exploit de verificación de firmas en Wormhole, febrero de 2022: qué ocurrió y qué comprobar

Un defecto en la verificación de firmas de Wormhole en Solana permitió a un atacante acuñar 120.000 wETH sin depositar colateral. Jump Crypto repuso el descuadre.

Compartir
Esquema del incidente de Wormhole que muestra la etapa de exploit de puente como punto de fallo.
Schematic of the Wormhole incident showing the bridge exploit stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Wormhole
CADENA(S)
Ethereum, Solana
PÉRDIDA DECLARADA
120.000 wETH(Wormhole, 3 Feb 2022)
RESPUESTA OFICIAL
wormholecrypto.medium.com

Verificar que la verificación ocurrió

El modelo de seguridad de Wormhole descansa en un conjunto de guardianes cuyas firmas certifican que se produjo un depósito en la cadena de origen. El contrato del lado de Solana era el responsable de comprobar esas firmas antes de acuñar los activos envueltos. El defecto permitió satisfacer esa comprobación sin una aprobación genuina de los guardianes, de modo que el contrato acuñó 120.000 wETH contra un depósito que nunca se había hecho.

La colateralización es una afirmación hasta que la compruebas

La exposición práctica para un usuario era sutil. Los activos envueltos en Solana siguieron funcionando con normalidad; nada se rompió de forma visible para quien los tenía. Lo que había cambiado es que la oferta envuelta superaba al colateral que la respaldaba. Si el descuadre no se hubiera cubierto, lo que habría fallado sería la paridad, y quienes tenían esas posiciones habrían descubierto el problema en el momento de intentar canjearlas.

Esta es la lección honesta del incidente, y resulta incómoda: la solvencia se restauró con el balance de un patrocinador. A quienes tenían activos envueltos se les resarció mediante un acto discrecional. Al evaluar cualquier activo envuelto o puenteado, la pregunta es qué ocurre si el respaldo se niega, porque ese es el escenario que el envoltorio debería sobrevivir por sí solo.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Se ejecuta y se detecta el exploit; Wormhole desconecta el puente y confirma públicamente el incidente. Wormhole
  2. Wormhole publica su informe de incidente; se repone el descuadre de 120.000 ETH y se restablece el puente. Wormhole

Qué comprobar

Wormhole publicó un informe de incidente por escrito, enlazado más abajo, con el detalle técnico del defecto de verificación y de la subsanación.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Wormhole, Wormhole Incident Report — 02/02/22 (3 Feb 2022)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando