Percorra a lista dos maiores roubos de cripto e as pontes aparecem repetidamente. Isso não é coincidência, e não é porque os desenvolvedores de pontes sejam especialmente descuidados. Decorre daquilo que uma ponte precisa ser.
O que uma ponte faz
As blockchains não enxergam umas às outras. Um token em uma blockchain não existe em outra, e não há mecanismo nativo para movê-lo. Uma ponte simula esse movimento.
O desenho mais comum trava o seu ativo em um contrato na blockchain de origem e emite uma representação dele na blockchain de destino. A representação só vale alguma coisa porque o original está travado e será liberado quando a representação for destruída. Alguma parte do sistema precisa decidir, corretamente, quando isso aconteceu.
Onde o risco se concentra
Três propriedades decorrem daí e, juntas, explicam o padrão:
- Uma ponte mantém garantias agrupadas. Tudo o que está travado fica em um só lugar. O valor em risco é o total, não o saldo de um usuário qualquer.
- Algo privilegiado decide quando liberá-las. Um conjunto de validadores, um conjunto de guardiões, um papel de keeper, um contrato de verificação. Essa autoridade é a verdadeira fronteira de segurança.
- As duas blockchains não têm fonte de verdade compartilhada. A correção repousa sobre a atestação da própria ponte de que um depósito ocorreu.
Comprometa a atestação e é possível sacar sem depositar. Essa é a forma de quase todo grande exploit de ponte.
A mesma falha, de quatro maneiras
Nosso rastreador registra quatro incidentes de pontes cujos mecanismos vale comparar, porque são variações de um mesmo tema:
- Ronin — o atacante obteve chaves de validador suficientes para atingir o limiar de assinaturas. O limiar era nominalmente de cinco de nove, mas as chaves não estavam em posse de partes independentes.
- Wormhole — uma falha na verificação de assinaturas permitiu que uma atestação forjada fosse aceita, cunhando ativos encapsulados contra um depósito que nunca aconteceu.
- Poly Network — uma função do contrato permitia que o papel privilegiado de keeper fosse reatribuído. O atacante então fez saques devidamente autorizados.
- Nomad — uma atualização inicializou a raiz confiável com zero, de modo que toda mensagem era verificada como comprovada. Não era preciso habilidade alguma para participar, e centenas de endereços participaram.
Note o que está ausente nos quatro: ninguém quebrou uma primitiva criptográfica. As falhas são de gerenciamento de chaves, de lógica de verificação, de autorização e de configuração de implantação.
Ativos encapsulados são um crédito
Um token encapsulado é um crédito sobre garantias mantidas em outro lugar. Quando a garantia some, o encapsulamento fica sem lastro — e normalmente continuará sendo negociado e transferido normalmente, porque nada na blockchain de destino sabe disso. Os detentores de Wormhole ficaram expostos exatamente a isso até que um financiador repôs o rombo, o que foi um ato discricionário e não uma propriedade do sistema.
O que um usuário pode razoavelmente avaliar
Você não tem como auditar uma ponte. Você pode fazer perguntas mais estreitas:
- Quem pode autorizar um saque e quantas partes genuinamente independentes estão envolvidas? Não o limiar nominal — quem de fato detém as chaves.
- Existe monitoramento que reconcilie as garantias travadas com a oferta encapsulada em circulação? O roubo da Ronin passou despercebido por seis dias.
- O contrato é atualizável, e por quem? O defeito da Nomad chegou em uma atualização.
- Há quanto tempo ela está no ar com esse valor? Tempo sob atenção adversária é evidência real.
O que isso não diz a você
Uma ponte que responda bem a tudo isso ainda pode falhar. Essas perguntas filtram o que é obviamente frágil; elas não certificam o resto. A mitigação duradoura não é escolher uma ponte perfeita, mas limitar quanto fica em uma delas por vez e não tratar ativos que passaram por ponte como equivalentes ao ativo subjacente.
Não é aconselhamento. A Conisec publica apenas para fins informativos. Nada neste artigo é orientação financeira, jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima antes de agir com base em qualquer coisa.