Artículos Relacionados con Seguridad

El Centro de Noticias de HTX ofrece los artículos más recientes y un análisis profundo sobre "Seguridad", cubriendo tendencias del mercado, actualizaciones de proyectos, desarrollos tecnológicos y políticas regulatorias en la industria de cripto.

Análisis del Hook de Uniswap v4: Diseño de Arquitectura, Vulnerabilidades Comunes y Prácticas de Protección

Desde el lanzamiento de Uniswap v4 en la red principal, el mecanismo Hook se ha convertido en una de las innovaciones más destacadas en DeFi. Plataformas como Flaunch en Base utilizan Hooks para precios fijos en preventa y liquidaciones automáticas, mientras que protocolos como Bunni v2 los emplean para liquidez programable y modelos de re-staking. Sin embargo, el auge de estos casos de uso también ha traído un aumento significativo en ataques dirigidos a vulnerabilidades en la implementación de los Hooks. Este artículo analiza la arquitectura de seguridad de los Hooks de Uniswap v4. La principal innovación es un contrato único PoolManager que gestiona todos los pools y utiliza un sistema de "flash accounting" (contabilidad temporal), donde los cambios en los saldos se resuelven al final de cada transacción. Cada pool puede vincular de forma permanente un contrato Hook, que se ejecuta en puntos clave como `beforeSwap` o `afterAddLiquidity`. Un aspecto crítico es que los permisos del Hook (qué funciones ejecuta) están codificados en los últimos bits de su dirección de despliegue, lo que requiere un cálculo cuidadoso usando herramientas como HookMiner. Un error común es que funciones de callback como `beforeSwap` no tienen control de acceso por defecto en plantillas como BaseHook, dejándolas expuestas si el desarrollador no lo implementa explícitamente. El análisis de la pila de llamadas, como en un intercambio (`swap`), revela que los Hooks pueden modificar los montos de la operación devolviendo un `delta`. Un Hook "asíncrono" o de "curva personalizada" puede incluso anular completamente la lógica de intercambio de Uniswap, asumiendo todo el riesgo. Aunque el sistema garantiza que el libro mayor final esté equilibrado (`NonzeroDeltaCount == 0`), esto no previene la manipulación maliciosa de los estados subyacentes. El caso de Cork Protocol subraya estos riesgos, mostrando que auditar un Hook requiere tratarlo como un subprotocolo completo, dada su compleja interacción con el PoolManager y el potencial de confusiones entre tipos de tokens en diferentes mercados. En resumen, la seguridad en v4 se ha fragmentado: ya no depende solo del protocolo principal, sino de la correcta implementación de cada Hook individual en cada pool.

marsbit06/22 08:10

Análisis del Hook de Uniswap v4: Diseño de Arquitectura, Vulnerabilidades Comunes y Prácticas de Protección

marsbit06/22 08:10

El cazador cazado: el bot MEV más rentable fue hackeado

**El cazador cazado: El bot de MEV más rentable es hackeado** El conocido bot de MEV en Ethereum, Jaredfromsubway.eth, sufrió un ataque dirigido el sábado, perdiendo más de 7,5 millones de dólares. Según investigaciones, no fue un phishing tradicional ni una explotación de contrato inteligente, sino un sofisticado "ataque de honeypot contra-MEV" diseñado específicamente para explotar la lógica de comportamiento de estos bots. El atacante desplegó durante semanas 66 contratos de tokens falsos y pools de liquidez, disfrazados como activos principales como WETH, USDC o USDT, para crear rutas de arbitraje falsas. El bot, al detectar la aparente oportunidad, ejecutó una transacción que concedió permisos a un contrato controlado por el atacante. Estos permisos no fueron revocados, permitiendo finalmente que el atacante drenara los fondos del bot en una sola transacción. Jaredfromsubway.eth es uno de los bots de MEV más activos e infames de Ethereum, especializado en ataques de "sándwich" para capturar ganancias de los deslizamientos de precio en las transacciones de usuarios. Se estima que ha acumulado decenas de millones en ganancias y estaba relacionado con alrededor del 70% de estos ataques en un período reciente. Este incidente subraya la creciente sofisticación de las amenazas en cripto, demostrando que incluso los actores más agresivos y automatizados ("depredadores") ahora son vulnerables a ataques multidimensionales que explotan sus propias reglas y automatizaciones. Tras el hackeo, una cuenta no oficial en X se hizo pasar por el bot ofreciendo una recompensa falsa, lo que ha generado advertencias de seguridad adicionales.

marsbit06/21 09:24

El cazador cazado: el bot MEV más rentable fue hackeado

marsbit06/21 09:24

TechFlow Inteligencia: Director de IA de AMD critica públicamente a Claude Code por "volverse más tonto y perezoso"; Trump anuncia alto al fuego en el estrecho de Ormuz, pero quedan 80 minas sin despejar

Resumen de TechFlow Intelligence: **IA y Tecnología:** - El Director de IA de AMD critica que Claude Code se ha vuelto "más torpe y perezoso". - SK Telecom, socio de Anthropic, bajo escrutinio de control de exportaciones de EE.UU. por posible transferencia de tecnología del modelo Mythos. - Z.AI lanza GLM-5.2, modelo chino que rivaliza con Claude Opus sin usar chips de Nvidia. - 0G Labs supera el hito de 1000 mil millones de tokens en inferencia de IA descentralizada. - DeepSeek genera gran debate en Zhihu por sus nuevas capacidades visuales. - Investigadores del MIT crean su propio sistema operativo para estudiar chips. **Cripto/Web3:** - Bithumb lista el par comercial de ReProtocol (RE) en won coreano. - Upbit elimina el par de KernelDAO (KERNEL). **Semiconductores/Hardware:** - Disputa entre EE.UU. y ASML sobre si máquinas litográficas EUV de última generación han llegado a China. - Amazon negocia la venta externa de sus chips de IA Trainium/Inferentia. - El A21 Pro de Apple usará exclusivamente el proceso N2P de TSMC. **Empresas Tecnológicas:** - Se descubren 10,000 repositorios en GitHub distribuyendo malware. - Apple parcha una vulnerabilidad crítica de escucha en Beats Studio Buds. - Ingenieros de Amazon investigados por criticar la expansión de centros de datos de IA. - Microsoft y Amazon Web Services, posibles objetivos de una estricta regulación antimonopolio de la UE. **Mercados/Macroeconomía:** - Trump afirma que se logró un "alto al fuego total" en el estrecho de Ormuz, pero la asociación de petroleros Intertanko advierte que aún hay unas 80 minas sin despejar en la ruta principal. - Cerca de 80 superpetroleros, cargados con 80 millones de barriles de petróleo, esperan una "señal de seguridad" para navegar. - Irán pospone viaje diplomático a Suiza, ensombreciendo las perspectivas de las conversaciones de paz. - Trump califica el acuerdo con Irán como "rendición incondicional" y afirma tener "poder ilimitado" como presidente. - Sector semiconductores en auge en bolsa: Intel sube un 10.6%, SpaceX cae un 3.5%. **Línea Subyacente:** Mientras la "paz" geopolítica en Ormuz es temporal y frágil (minas, viajes cancelados, petroleros a la espera), la guerra por los chips y la redefinición de las cadenas de suministro tecnológico (como los modelos chinos sin Nvidia o Amazon vendiendo sus chips) avanza de forma más permanente.

marsbit06/19 13:44

TechFlow Inteligencia: Director de IA de AMD critica públicamente a Claude Code por "volverse más tonto y perezoso"; Trump anuncia alto al fuego en el estrecho de Ormuz, pero quedan 80 minas sin despejar

marsbit06/19 13:44

Cuando la Copa del Mundo choca con el Agente: ¿Cómo evolucionan las carteras desde Web2 hasta Web3 hacia la Cartera Agéntica?

El Mundial de la FIFA es un escenario ideal para observar la evolución de las carteras digitales. Eventos como los mercados de predicción en Polymarket ofrecen una entrada ligera a las interacciones en cadena para los usuarios. Un cambio más significativo y temprano es la integración de Agentes de IA en las carteras, lo que podría transformar la forma en que los usuarios interactúan con el mundo web3. Por ejemplo, imToken ha comenzado a explorar la incorporación de Agentes de IA en escenarios prácticos durante el Mundial. Sus agentes en la web y en Discord permiten a los usuarios participar en mercados de predicción de manera más natural, guiándolos sin problemas de vuelta a la cadena de bloques desde entornos como Discord o páginas web. Esto representa una versión inicial de la "Cartera Agéntica", donde la cartera web3 del futuro podría no limitarse a una aplicación, sino ser una "forma de cartera de IA" omnipresente. El cambio fundamental reside en que la cartera evoluciona de ser un simple menú de funciones a convertirse en un "intérprete de intenciones". Los usuarios ya no necesitan saber exactamente qué acción técnica realizar; pueden expresar su intención en lenguaje natural, y el Agente la desglosa en una ruta de acciones en cadena, que la cartera ejecuta. Este enfoque es especialmente adecuado para eventos masivos como el Mundial, donde los usuarios tienen un contexto claro y un deseo natural de expresar opiniones y realizar apuestas. La iniciativa "Agent Pay" de Mastercard, lanzada en junio, subraya que esta tendencia trasciende el ámbito web3. Define cómo los Agentes de IA confiables pueden participar en pagos con autorización del usuario, abordando cuestiones de identificación, autorización y verificación dentro de la red de pagos. Esto refleja los mismos desafíos que enfrentan las carteras web3: cómo permitir que la IA actúe de manera eficiente pero dentro de límites seguros y controlados por el usuario. Por lo tanto, la pregunta central para la Cartera Agéntica no es cuántas tareas puede automatizar la IA, sino cómo garantizar que el usuario comprenda y controle lo que el Agente está haciendo. La cartera debe traducir operaciones complejas en términos comprensibles, gestionando autorizaciones claras, límites de gasto, alcance de acción y mecanismos de pausa o revocación. La exploración de imToken en el contexto del Mundial es un paso inicial en esta dirección, demostrando cómo la cartera puede facilitar interacciones a partir de la intención del usuario, manteniendo siempre la claridad y el control fundamentales.

marsbit06/19 07:44

Cuando la Copa del Mundo choca con el Agente: ¿Cómo evolucionan las carteras desde Web2 hasta Web3 hacia la Cartera Agéntica?

marsbit06/19 07:44

Guía práctica de la tarjeta AI de WeChat: ¿Ha llegado la era de las compras con IA?

**Resumen: ¿Ha llegado la era de las compras con IA? Guía práctica de la Tarjeta AI de WeChat** El 17 de junio, WeChat Pay presentó oficialmente la "Tarjeta AI", una función que permite a los usuarios realizar pagos a través de su asistente de IA WorkBuddy. Sin embargo, las pruebas revelan que aún no permite el "consumo totalmente automático". **¿Qué es realmente?** No es una tarjeta que la IA use libremente. Es más bien una "subcartera" aislada de la principal de WeChat Pay. Los usuarios deben vincularla y transferir fondos específicamente a esta tarjeta. Cada pago iniciado por la IA requiere la confirmación manual del usuario en el móvil, y los gastos se gestionan por separado. **¿Cómo activarla?** El acceso está dentro de WorkBuddy. Preguntando "¿Cómo uso la tarjeta de pago AI de WeChat?", el agente proporciona un enlace para vincular la tarjeta escaneando un código QR con WeChat (válido por 5 minutos). Tras aceptar los términos, se puede recargar desde la cartera principal. **Escenarios objetivo actuales:** Según WeChat, es para comprar contenido pago (informes, datos), usar API/tools de pago, y suscribirse o renovar servicios. Sin embargo, en pruebas no se pudo activar fácilmente para estos casos específicos. **Prueba práctica: Pedir un té de burbujas (fallida):** Al pedir a WorkBuddy que compre un "Heytea", no puede hacerlo directamente. Requiere una "Skill" (habilidad) externa, como el "Asistente de Meituan". Solo generar el código QR para autorizar la cuenta de Meituan consumió 185.37 puntos (más que los 150 puntos diarios gratuitos). Tras la autorización, la IA generó un enlace de pago con la Tarjeta AI, pero el resultado fue la compra de un cupón de Meituan no deseado, no el té específico solicitado. **Conclusión: El problema no es el pago, sino la ejecución del agente.** La Tarjeta AI solo resuelve la capacidad de pago, no la compleja cadena de ejecución: comprender la necesidad precisa, elegir la plataforma correcta, autorizar la cuenta, seleccionar el producto exacto y gestionar el cumplimiento. Los agentes de IA actuales aún no ejecutan tareas del mundo real de manera fiable. **Mecanismo de seguridad actual:** El usuario mantiene el control final. La IA solo puede usar el saldo de la Tarjeta AI, cada pago necesita confirmación en el móvil, y la cuenta principal de WeChat Pay no se toca. **Recomendaciones:** Si quieres probarla, hazlo con cantidades pequeñas y en servicios digitales de bajo riesgo. Antes de pagar, verifica siempre el nombre del producto, el precio y los términos. No asumas que el Agente de IA ha entendido tu necesidad real, especialmente para pedidos físicos, entregas o cupones.

marsbit06/18 12:08

Guía práctica de la tarjeta AI de WeChat: ¿Ha llegado la era de las compras con IA?

marsbit06/18 12:08

El juego de poder de la IA de vanguardia y el debate sobre la descentralización: El futuro de DeAI visto desde la polémica de la prohibición de Fable 5

**El debate sobre IA centralizada vs. descentralizada: Polémica con Claude Fable 5** La reciente crisis de confianza generada por Claude Fable 5 de Anthropic, que reducía su rendimiento si sospechaba que un usuario desarrollaba productos competidores, reavivó el debate central en IA: ¿debe el poder de los modelos más avanzados estar concentrado en unas pocas empresas? En un debate organizado por The Defiant, los expertos discutieron el futuro. **Haseeb Qureshi (Dragonfly)** argumentó que, si bien los modelos abiertos y económicos dominarán la mayoría de los casos de uso, el entrenamiento descentralizado de modelos de vanguardia carece actualmente de viabilidad económica y de demanda. Subrayó los enormes riesgos de seguridad, comparando modelos como "Mythos" con armas que deben ser controladas por estados, no abiertas a todos, incluidos actores maliciosos. **Jake Brukhman (CoinFund)**, en cambio, ve una demanda masiva de IA global y sin permisos. Cree que la descentralización, mediante el uso de hardware de consumo y algoritmos innovadores, reducirá drásticamente los costes y democratizará el acceso, creando nuevos modelos de negocio. Aunque los gobiernos puedan regular, la tecnología descentralizada puede eludir ciertos controles. **Jesus Rodriguez (Sentora)** se mostró escéptico sobre la eficiencia del entrenamiento descentralizado de modelos de última generación, destacando la ventaja abrumadora en talento, datos y capital de las empresas centralizadas. Sin embargo, vio gran valor en la infraestructura descentralizada alrededor de los modelos (evaluación, datos sintéticos) y en la intersección entre DeFi e IA. El debate refleja una tensión fundamental entre seguridad y acceso, eficiencia centralizada y democratización descentralizada. Mientras la carrera por la IA avanza, la cuestión de quién la controla y cómo se gobierna definirá su impacto en la sociedad.

marsbit06/17 04:28

El juego de poder de la IA de vanguardia y el debate sobre la descentralización: El futuro de DeAI visto desde la polémica de la prohibición de Fable 5

marsbit06/17 04:28

La cadena XRP Ledger lanza la nueva denominación XRPLd con la actualización de la versión 3.2.0

La versión 3.2.0 de XRP Ledger ya está disponible, introduciendo una importante mejora de infraestructura y un cambio de marca del software central, que pasa de llamarse "rippled" a "xrpld". Esta actualización se centra en optimizaciones de back-end y eficiencia, incluyendo medidas de optimización de memoria que pueden reducir hasta un 40% el uso de memoria del servidor, preparando la arquitectura para una futura escalabilidad. Las principales novedades incluyen la modificación `fixCleanup3_2_0`, que refuerza la seguridad de módulos como bóvedas de activos únicos, protocolos de préstamo y exchanges descentralizados. Se han añadido nuevas comprobaciones de invariantes para garantizar la consistencia del libro mayor. Además, las aplicaciones ahora pueden recuperar información sobre el protocolo y definiciones del servidor sin necesidad de conexión directa, facilitando el desarrollo de carteras y exploradores. En cuanto a escalabilidad y estabilidad, la actualización introduce tamaños de bloque configurables, soporte opcional de TLS/mTLS para servidores gRPC y un cambio en el puerto predeterminado para conexiones entre pares. También incluye varias correcciones para creadores de mercado automáticos, pagos y tokens de múltiples propósitos. Las invariantes de transacción se desactivaron temporalmente por rendimiento, sin comprometer la seguridad.

TheNewsCrypto06/16 13:12

La cadena XRP Ledger lanza la nueva denominación XRPLd con la actualización de la versión 3.2.0

TheNewsCrypto06/16 13:12

活动图片