SwapSpace – Intercambios de criptomonedas entre cadenas

Diversos tipos de hacks de criptomonedas y por qué suceden

Ruth Kise

,

Actualizado: ,6 min

Recordemos que el sistema financiero de las criptomonedas sigue en desarrollo y está lejos de ser ideal. Muchas de las ventajas de DeFi se convierten en desventajas que los estafadores siempre están encantados de aprovechar. Por eso, últimamente hay cada vez más noticias como «plataforma hackeada en un ataque de flash loan» sin explicación o con explicaciones técnicas. En el artículo, intentaremos aclarar este tipo de ataque y otras formas en que se puede hackear la blockchain.

Ataque Flash Loan

Aunque el tema de los flash loans sigue desarrollándose, ya se han llevado a cabo varios ataques a gran escala. Debido a que los flash loans no tienen límites de monto y no requieren colateral, se pueden pedir prestados millones de dólares en ETH para obtener una ganancia significativa.

Para entender mejor el proceso, consideremos el propio fenómeno de un flash loan, los principios de su funcionamiento y su uso.

Flash Loan es una herramienta mediante la cual los usuarios de DeFi pueden pedir prestada una gran cantidad de fondos en activos digitales sin colateral durante un período de tiempo. Un préstamo sin colateral significa que los participantes no tienen que presentar comprobantes de ingresos ni otras obligaciones.

Este tipo de préstamo sin riesgo funciona más o menos así: el prestamista te presta tanto dinero como quieras, pero solo para una transacción concreta. Al final de esa transacción, debes devolver al prestamista exactamente la misma cantidad que has pedido prestada.

Si no puedes hacerlo, ¡la transacción se cancelará automáticamente! En otras palabras, el préstamo es atómico: si no puedes devolverlo, todo se revierte, como si no hubiera existido ningún préstamo.

El método más común de usar flash loans para obtener ganancias es el arbitraje. Se trata de un proceso que aprovecha la diferencia en los precios de los activos en dos mercados distintos.

Otro método para obtener ganancias es el "wash trade". Este tipo de trading consiste en realizar compras y ventas de un activo para aumentar el volumen de negociación. En los mercados tradicionales, este procedimiento está prohibido.

Los ataques con Flash Loan pueden tener éxito si el atacante logra manipular el mercado hasta cierto punto. Estos ataques se llevan a cabo arbitrando pumps and dumps y/o manipulando oráculos. Son baratos de ejecutar, ya que los atacantes no asumen obligaciones monetarias.

Por lo general, estos ataques son procesos complejos de varios pasos ejecutados por usuarios de DeFi con mucha experiencia. En muchos casos, implican agotar pools de liquidez en los que han invertido usuarios comunes, lo que provoca que muchas personas sufran pérdidas significativas.

A continuación, veamos varios ataques más comunes en la blockchain.

Ataque del 51% 

La amenaza más conocida para la red blockchain. El nombre del ataque es una analogía con una participación controladora en el ámbito empresarial. El problema radica en el protocolo Proof-of-Work, que utilizan proyectos como Bitcoin, Litecoin, Monero y otros. Su esencia es que varios mineros con un hashrate significativo pueden obtener una "participación controladora" en la red, es decir, tendrán más de la mitad de todo el hashrate de la red.

Estas condiciones permiten a un hacker llevar a cabo un ataque de doble gasto, en el que puede gastar una cantidad mayor que la que tiene en su wallet. Como resultado, la blockchain es tomada, y todos los fondos de los participantes se transfieren a la propiedad de los hackers. En redes grandes, la probabilidad de un ataque de este tipo es varias veces menor debido al gran número de participantes y al equipo costoso.

Finney Hack

El primer receptor de una transacción de bitcoin fue Hal Finney y él fue el primero en hablar sobre el lanzamiento de bitcoin. También fue el primero en sugerir la posibilidad de un doble ataque a la red. Por esta razón, el ataque recibió el nombre de Finney Hack o Finney Attack en su honor.

Finney Hack es un tipo de ataque de doble gasto, que puede ocurrir cuando una persona acepta una transacción no confirmada en línea. Finney explicó que el minero podría generar un bloque en el que incluiría una transacción desde la dirección A a otra dirección B, donde ambas direcciones le pertenecen. Luego harás otro pago en la misma moneda enviando desde la dirección A a la dirección C (que pertenece a otro usuario).

Si el usuario especificado acepta una transacción sin confirmaciones de la red, un estafador puede liberar el bloque en el que está incluida su transacción original. Esto invalida la transacción realizada por el comerciante, permitiendo al atacante gastar el doble.

Ataque Race 

Otro tipo de doble gasto. Los traders inexpertos y apresurados pueden entregar los bienes, incluso si la transferencia falló, ya que hubo un intento de transacción. Algunos vendedores usan "pagos exprés" sin la confirmación necesaria para importes pequeños. En la wallet de la parte receptora, dicha transacción estará "en proceso", y para el destinatario aparecerá como "no confirmada".

Un estafador puede convertir dicha transferencia: enviar la transacción tanto al nodo del vendedor como a su dirección en la red, transmitiendo a la blockchain solo la segunda. La última transacción se considerará válida durante la comprobación, y la primera transferencia será inválida.

Para prevenir este tipo de ataque, no se recomienda aceptar conexiones entrantes al nodo y conviene esperar varias confirmaciones de la transferencia (3 confirmaciones para importes de $1000 a $10,000, 6 de $10,000 a $ million, y para transacciones aún mayores hasta 60 confirmaciones).

Ataque Eclipse

Un tipo especial de ciberataque en el que un hacker forma una zona artificial alrededor de un nodo para controlar sus acciones. El atacante redirige los datos salientes y entrantes del nodo objetivo hacia los suyos propios, separando al usuario engañado de la red real.

El aislamiento del nodo objetivo permite confirmar transacciones ilegales en su nombre y aislarlo de los mensajes con nodos vecinos el hacker no necesita hackear toda la red, se limita a un pequeño conjunto de nodos. Para bloquear el nodo, se utiliza una botnet o una red fantasma para llenar el nodo con direcciones IP para la sincronización en la siguiente conexión.

Las consecuencias de un ataque eclipse suelen ser ataques de doble gasto, ya mencionados anteriormente, así como una falla de poder del minero cuando un usuario hackeado gasta electricidad y tiempo resolviendo problemas de bloques artificiales que no existen en la red blockchain real.

Ataques a vulnerabilidades criptográficas

Los expertos en ciberseguridad dicen de forma unánime que el lugar más vulnerable en cualquier sistema es la persona, y los estafadores utilizan este hecho. Otra consecuencia del factor humano se llama errores en el código, y al descubrirlos, un atacante puede romper toda la red.

Como ejemplo, en Ethereum, un estafador descubrió una vulnerabilidad de seguridad en el código fuente y se apropió de unos $50 millones en monedas, lo que representaba alrededor del 30% del volumen total de monedas en ese momento. Debido al incidente, la comunidad se dividió en dos grupos. El primero, encabezado por el creador de Ether, se indignó por el robo y propuso hacer un fork duro y devolver las monedas a los legítimos titulares. Sus oponentes estaban convencidos de que el verdadero propietario de las monedas era ahora un hacker ("The code is the law"). Como resultado, la comunidad llegó a un acuerdo para crear un soft fork. 

Ingeniería social crypto: phishing

Estas técnicas se basan en las vulnerabilidades humanas, no en la destreza técnica de un posible hacker. Se utilizan para obtener acceso (no autorizado) a datos sensibles, wallets de criptomonedas o cuentas, o para inducir a las víctimas a descargar malware en ordenadores y redes para causar daños posteriores. Entre estas técnicas se incluyen el phishing, baiting, los ataques quid pro quo, pretexting y tailgating.

El phishing es una de las más populares. Se utiliza para robar claves privadas, números de tarjeta, cuentas bancarias y otros datos confidenciales. La versión más simple del phishing en criptomonedas es el viejo y conocido envío masivo de correos electrónicos supuestamente enviados por tal o cual servicio web. En este caso, las cartas se envían en nombre de sitios de wallets de criptomonedas o exchanges. 

Estos mensajes falsos parecen notablemente más detallados y mejor redactados que los mensajes de phishing promedio. Por ejemplo, puede tratarse de una alerta de seguridad que diga que recientemente alguien intentó iniciar sesión en tu cuenta desde tal y tal navegador sigue el enlace para comprobar si todo está en orden. El propio usuario pudo haber configurado y aceptado la recepción de estos mensajes en el sitio web de la wallet y no notará nada inesperado ni mucho menos incorrecto.

Conclusión

Como puedes ver, el mercado cripto está lleno de peligros. En el artículo, solo hemos descrito algunos tipos de posibles fraudes. Los creadores trabajan constantemente para mejorar los protocolos de seguridad. Pero mientras el sistema no sea ideal, conviene recordar los posibles riesgos y no morder el anzuelo. 

Compartir:

Artículos relacionados

¿Tienes curiosidad por saber más?

Únete a nuestro boletín — mantente informado y empoderado.