SwapSpace – Intercambios de criptomonedas entre cadenas

Vulnerabilidades de la blockchain: Protegiendo el futuro de las criptomonedas

John Martin

,

Actualizado: ,8 min

Blockchain es un “libro mayor” digital que almacena transacciones de tal manera que son difíciles de falsificar o modificar. Como resultado, estas tecnologías tienen un enorme potencial para gestionar activos y transacciones de criptomonedas, así como para facilitar el uso de smart contracts, las finanzas y los acuerdos legales.

La seguridad es fundamental en los ámbitos de las criptomonedas y la tecnología blockchain. A medida que la adopción de blockchain sigue disparándose, existen riesgos asociados a las vulnerabilidades de esta tecnología innovadora. Comprender estas vulnerabilidades e implementar medidas de seguridad sólidas es crucial para salvaguardar la integridad y la confianza en las redes blockchain. Adentrémonos ahora en el mundo de las vulnerabilidades de blockchain y exploremos estrategias para combatirlas de manera efectiva.

¿Qué son las amenazas de seguridad de blockchain?

La industria cripto está amenazada por hackers e intrusos que buscan aprovechar las vulnerabilidades del sistema. El ecosistema de seguridad blockchain ha sufrido cuatro ataques graves que, por alguna razón, han permanecido ocultos al público durante mucho tiempo. Los detalles de estas amenazas de blockchain son los siguientes:

  • Gestión de escala: La primera amenaza de esta lista a la que se ha enfrentado la blockchain de seguridad es la forma en que gestiona la escala de datos. Tiene capacidades limitadas, lo que la hace vulnerable al transferir grandes cantidades de datos, provocando fallos o largos tiempos de espera. La solución fue integrar nuevas tecnologías como la inteligencia artificial y mejorar la comunicación entre blockchains para mantener la eficiencia.
  • Smart contracts: Los smart contracts son programas informáticos que forman parte de la tecnología de seguridad blockchain. Ejecutan ciertas acciones automáticamente; sin embargo, estos smart contracts pueden encontrar problemas relacionados con la forma en que están programados. Uno de estos problemas se llama “Re-entry”, que puede crear un ciclo que conduce al movimiento incorrecto del dinero.
  • Cadenas secretas y minería mercenaria: Otra vulnerabilidad en la lista de amenazas de seguridad de blockchain es la minería mercenaria. La minería egoísta es un método fraudulento que ataca directamente la protección de las blockchains frente al acceso no autorizado. Consiste en realizar transacciones en secreto en una cadena oculta. Cuando la cadena oculta es más larga que la cadena real, la cadena original queda inutilizable.
  • Tokens secretos: El doble gasto es una de las estafas más comunes en blockchain. Consiste en enviar simultáneamente tokens desde una wallet a dos wallets. El propósito de esta práctica es duplicar activos. Sin embargo, gracias al desarrollo del análisis de seguridad de blockchain y a la combinación de tecnologías criptográficas con mecanismos de consenso de red, es casi imposible duplicar el mismo token.

Comprender las vulnerabilidades de blockchain

Ataque al sistema PoW

Como todo en el sistema de proof-of-work está ligado al poder de cómputo, la principal forma de atacarlo es obtener el poder requerido del 51% y ser capaz de generar la mayoría de los bloques, lo que permitirá reescribirlos a voluntad y beneficiarse de ello. Las blockchains basadas en el algoritmo PoW son ahora las más comunes porque la mayoría de las criptomonedas se crean a imagen y semejanza de Bitcoin. Así funcionan, por ejemplo, Litecoin, Ethereum y cientos de otras redes, como Vertcoin y DASH.

El ataque del 51% no requiere habilidades especiales, y el requisito principal es contar con recursos para el equipo. En algunos casos, no se necesita tanto dinero, y con 200-300 dólares es suficiente. Sin embargo, en el caso de Bitcoin, el costo del equipo de ataque se estima en millones de dólares porque este método no es adecuado para cualquiera (o mejor dicho, para casi nadie). Aun así, se puede realizar otro ataque, por supuesto, sin obtener beneficio alguno, pero que fastidia bastante los nervios de todos los usuarios de la red.

Un ataque de spam (ataque DoS) es un tipo de ataque en el que el atacante no obtiene nada. En lugar de intentar conseguir la oportunidad de generar la mayoría de los bloques, un atacante puede simplemente ocupar la mayor parte de los bloques generados por otros. Debido a que la velocidad es el principal problema de las blockchains PoW, enviar un gran número de transacciones pequeñas paraliza la red porque el bloque tiene un tamaño limitado. Por ejemplo, en una red Bitcoin, un bloque contiene 500 transacciones y pesa 1 MB.

Durante las guerras de hash con Bitcoin Cache en 2017, los mineros chinos saturaron la blockchain de Bitcoin con este tipo de transacciones spam; las comisiones de transferencia subieron a 50 dólares, y una transacción podía quedarse en el pool de envío hasta tres días. Así, los partidarios de BCH demostraron la ineficiencia de Bitcoin. Hubo situaciones similares en Ethereum en 2018, cuando direcciones desconocidas enviaban montones de tokens en un círculo de varias direcciones. En general, esto conlleva costes de comisión para el atacante y no le reporta beneficio, pero complica la vida de los demás.

Ataque al sistema PoS

Como con cualquier otra blockchain, la forma más básica y rentable de llevar a cabo un ataque es obtener la mayoría. Sin embargo, aquí se necesitan la mayoría de los tokens de la blockchain atacada, no capacidad de cómputo, porque el algoritmo PoS permite generar bloques precisamente a quien tenga la mayoría de votos. Actualmente, no vemos ejemplos de implementación exitosa del algoritmo PoS, pero Ethereum está trabajando en su transición (aunque lentamente).

Sin embargo, sí tenemos ejemplos válidos de algoritmos DPoS como EOS, BitShares y NEO. Se diferencian del PoS puro en que los bloques no los genera cualquiera, sino delegados elegidos por todos los usuarios. Todos los sistemas existentes están centralizados, y la mayoría de los tokens de cada sistema pertenecen a un número limitado de personas; por lo tanto, es difícil llevar a cabo un ataque. Por supuesto, podemos hablar de ello desde una perspectiva puramente especulativa: los propietarios de la mayoría de los tokens podrían realizar un ataque así, pero esto no les resulta rentable principalmente a ellos mismos, porque ponen en riesgo el valor de sus tokens.

Un ataque de spam sobre PoS también es factible. En julio de 2018, NEO fue atacado, y las 20 transacciones gratuitas en cada bloque quedaron saturadas de spam, obligando a los usuarios a esperar o a pagar las transacciones con tokens GAS. Ese año, el 16 de enero, se encontró una vulnerabilidad crítica que permitía bloquear por completo todas las transacciones en EOS casi gratis. Cualquier usuario de EOS puede poner en cola transacciones futuras y, por alguna razón, estas tienen prioridad sobre las actuales. Como resultado, con un solo token EOS, se pueden enviar 700 transacciones spam de una vez, y con 100 tokens, 70 mil transacciones spam. Con suficientes tokens, EOS queda paralizada. Como las transacciones son gratuitas, los tokens quedan bloqueados durante un día y vuelven a poder usarse al cabo de ese tiempo, el atacante no pierde nada. Todavía no hay parche, así que queda por ver cómo gestiona EOS esto.

Ataques a smart contracts

Los ataques a smart contracts son prominentes. Un smart contract es un programa que se ejecuta en una blockchain. Puede escribirse en cualquier lenguaje que la máquina virtual de la blockchain entienda (EOS tiene más de cinco lenguajes de programación, ETH solo tiene uno: Solidity, Lisk: JavaScript). El problema es que la vulnerabilidad de un contrato no depende de la blockchain en la que se ejecuta, sino únicamente de la cualificación de sus desarrolladores.

Por ejemplo, podemos recordar TheDAO, cuyo hacker pudo encontrar una vulnerabilidad en un smart contract y hacer bucle con una solicitud de retiro. Así, extrajo un tercio de todos los Ethers del fondo común, por 50 millones de dólares. El desarrollador simplemente olvidó incluir una comprobación de recursión en uno de los fragmentos del código; al final, eso le costó a toda la red una cantidad significativa.

Hacer blockchain más segura: mejores prácticas de seguridad para blockchain

Implementar programas de bug bounty

Los programas de bug bounty incentivan a los hackers éticos a identificar y reportar vulnerabilidades en los sistemas blockchain, fomentando así un enfoque proactivo de la seguridad. Plataformas como CryptoExchange.com ofrecen información sobre el mundo de la caza de recompensas y fomentan la colaboración para fortalecer la seguridad de blockchain.

Educar a la comunidad

Educar a usuarios, desarrolladores y partes interesadas sobre las mejores prácticas de seguridad y las amenazas emergentes es esencial para construir una comunidad vigilante e informada. Al promover la concienciación y el intercambio de conocimientos, los ecosistemas blockchain pueden combatir colectivamente las vulnerabilidades y mitigar los riesgos de manera efectiva.

Uso de tecnologías de mejora de la privacidad

Hoy en día, existen cada vez más métodos para aumentar la privacidad y, al mismo tiempo, mantener el atractivo de blockchain para los negocios. Uno de estos métodos es Panther Protocol. Se trata de un protocolo de privacidad de extremo a extremo que conecta las blockchains. Permite restaurar la privacidad en Web 3 y DeFi. El protocolo utiliza divulgación selectiva de información privada y pruebas de divulgación cero.

Otros métodos para mejorar la seguridad incluyen la confidencialidad diferencial, los protocolos de identificación autocontenidos y el uso de datos sintéticos para el modelado.

Realizar auditorías por terceros

Una auditoría exhaustiva es una forma eficaz de identificar vulnerabilidades en blockchain y smart contracts. Organizaciones competentes con un alto nivel de confianza por parte de los clientes deberían realizar este tipo de auditoría. H-X Technologies lleva a cabo auditorías de cumplimiento de seguridad, auditorías de smart contracts y de código fuente.

Consejos para usar productos blockchain de forma segura

Para que el uso de las criptomonedas sea más seguro, es necesario conocer y aprender a evitar las amenazas de seguridad de blockchain y protegerse de ellas. A continuación, se ofrecen algunos consejos que pueden ayudarte con esto.

  • Controles y análisis de seguridad periódicos: Audita regularmente blockchain y smart contracts utilizando herramientas automatizadas y evaluaciones de expertos para garantizar la seguridad del código.
  • Implementación de controles de acceso fiables: Utiliza un control de acceso estricto con autenticación multifactor y módulos de seguridad hardware para gestionar la autorización de cambios en la red blockchain.
  • Actualizar los parches de seguridad: Es muy importante mantener la plataforma blockchain y todo el software relacionado actualizados con los últimos parches de seguridad. Las actualizaciones periódicas protegen contra vulnerabilidades recién descubiertas y mejoran la seguridad general del sistema.

El estado actual de blockchain en materia de seguridad y tendencias futuras

El estado actual de la seguridad de blockchain refleja un panorama dinámico en el que los avances tecnológicos se enfrentan a amenazas en constante evolución. Aunque se han logrado avances significativos en la mejora de las medidas de seguridad, la vigilancia continua y la innovación son esenciales para mantenerse por delante de los actores maliciosos que buscan aprovechar las vulnerabilidades en las redes blockchain.

El futuro de la seguridad de blockchain promete desarrollos como funciones mejoradas de privacidad, criptografía resistente a la computación cuántica y soluciones de identidad descentralizada. A medida que la tecnología blockchain madura, la integración de estos avances será fundamental para reforzar la postura de seguridad de las redes blockchain y garantizar su viabilidad a largo plazo.

Conclusión

Blockchain tiene muchas ventajas para las empresas, gracias a su distribución y descentralización. Sin embargo, estos principios dejan muchas vulnerabilidades que a menudo son explotadas por los atacantes. Al adoptar las mejores prácticas de seguridad, aprovechar los programas de bug bounty y priorizar la educación de la comunidad, tanto los usuarios experimentados como los recién llegados pueden contribuir a un ecosistema blockchain más seguro y resiliente. 

Compartir:

Artículos relacionados

¿Tienes curiosidad por saber más?

Únete a nuestro boletín — mantente informado y empoderado.