Artículos Relacionados con Vulnerabilidad

El Centro de Noticias de HTX ofrece los artículos más recientes y un análisis profundo sobre "Vulnerabilidad", cubriendo tendencias del mercado, actualizaciones de proyectos, desarrollos tecnológicos y políticas regulatorias en la industria de cripto.

Cambiando 200,000 por casi 100 millones: otro ataque a una stablecoin DeFi

Un atacante explotó una vulnerabilidad en Resolv Labs, un protocolo DeFi que emite el stablecoin USR utilizando una estrategia delta-neutral. El hacker, con una dirección que comienza con 0x04A2, utilizó 100,000 USDC para acuñar fraudulentamente 50 millones de USR, valorados inicialmente en aproximadamente $50 millones, pero que colapsaron a $0.25 tras el ataque. Repitió el método poco después con otros 100,000 USDC para crear 30 millones más de USR. La causa raíz fue un fallo de diseño: el contrato de acuñación confiaba ciegamente en los parámetros proporcionados por una cuenta con el rol SERVICE_ROLE, que se presume fue comprometida. Este rol, controlado supuestamente por el backend del proyecto, proporcionaba la cantidad de USR a acuñar (*_mintAmount*) sin ninguna verificación en cadena o límite máximo, permitiendo al hacker inyectar un valor arbitrario (50 millones). El ataque provocó una depegación masiva de USR, vació mercados de préstamos en Morpho y Lista DAO, y expuso a grandes pérdidas a poseedores del token de riesgo RLP, incluyendo a Stream Finance. El hacker convirtió el USR robado en más de $20 millones en USDC, USDT y ETH. El protocolo no se pausó hasta 3 horas después del primer ataque, retrasado por la necesidad de recoger 4 firmas para una multisig, lo que evidenció una preparación insuficiente para emergencias. La lección clave es que los protocolos DeFi deben implementar verificaciones en cadena y no confiar en ningún componente externo, incluso si es propio.

marsbit03/22 09:56

Cambiando 200,000 por casi 100 millones: otro ataque a una stablecoin DeFi

marsbit03/22 09:56

¿Tu "OpenClaw" está funcionando al desnudo? CertiK demuestra: Cómo el Skill con vulnerabilidades de OpenClaw engaña la revisión y toma el control no autorizado de la computadora

Recientemente, la plataforma de agentes de IA de código abierto OpenClaw (apodada "Crayfish" o "小龙虾") ha ganado popularidad rápidamente. Sin embargo, un estudio de CertiK, la mayor empresa de seguridad de Web3, revela graves vulnerabilidades en su ecosistema. Los Skill (extensiones) de terceros, que se ejecutan con altos privilegios y pueden acceder a archivos locales, ejecutar comandos del sistema e incluso manipular activos digitales, representan un riesgo significativo. El mecanismo de seguridad actual de Clawhub, el mercado de OpenClaw, se basa en un escaneo de código estático y una revisión por IA antes de la publicación. No obstante, la investigación demostró que estas defensas son insuficientes. Los atacantes pueden eludir fácilmente la detección estática modificando ligeramente el código malicioso, y la revisión por IA no puede identificar vulnerabilidades ocultas dentro de lógicas aparentemente legítimas. Además, los Skill pueden publicarse y instalarse antes de que se completen todos los escaneos de VirusTotal, sin advertencias para el usuario. Para probarlo, CertiK desarrolló un Skill malicioso disfrazado de herramienta de búsqueda web. Superó todos los controles y, una vez instalado, permitió la ejecución remota de comandos en el dispositivo host con una simple instrucción enviada por Telegram. El problema fundamental es la dependencia excesiva de la revisión previa a la publicación en lugar de implementar un aislamiento estricto en tiempo de ejecución. A diferencia de los ecosistemas seguros como iOS, donde las apps se ejecutan en sandboxes obligatorios, el sandbox de OpenClaw es opcional y la mayoría de los usuarios lo desactivan para una mejor funcionalidad, dejando sus dispositivos expuestos. CertiK recomienda a los desarrolladores que hagan del sandbox una configuración obligatoria por defecto con un modelo de permisos granular. A los usuarios, se les aconseja tratar a los Skill etiquetados como "seguros" con escepticismo, desplegar OpenClaw en dispositivos no críticos o máquinas virtuales, y mantenerlo alejado de archivos sensibles y activos valiosos hasta que se fortalezcan los mecanismos de seguridad subyacentes. La industria debe pasar de confiar en la detección perfecta a contener el daño asumiendo que el riesgo siempre existe.

marsbit03/17 14:42

¿Tu "OpenClaw" está funcionando al desnudo? CertiK demuestra: Cómo el Skill con vulnerabilidades de OpenClaw engaña la revisión y toma el control no autorizado de la computadora

marsbit03/17 14:42

Agentes de IA probados para prevenir hackeos de criptomonedas de 3.400 millones de dólares

En 2025, la industria de las criptomonedas sufrió brechas masivas, con tres incidentes principales responsables del 70% de los robos. El mayor hackeo fue el de Bybit, con pérdidas de $1.400 millones. Como solución, OpenAI está probando agentes de IA para detectar vulnerabilidades en blockchains reales, colaborando con Paradigm y OtterSec mediante EVMbench. Estos sistemas protegen más de $100 mil millones en activos digitales de código abierto. Los hackers robaron aproximadamente $3.400 millones en 2025, exponiendo la vulnerabilidad del sistema. Las auditorías humanas ya no son suficientes debido a los ataques en evolución y su alto costo. Los agentes de IA pueden completar el trabajo más rápido. EVMbench utiliza agentes en entornos de prueba para simular el comportamiento de contratos inteligentes bajo presión antes de su implementación real. Los agentes identifican vulnerabilidades ocultas, intentan repararlas sin alterar la funcionalidad y, si fallan, simulan el drenaje de fondos. Hasta ahora, son más eficaces detectando problemas que corrigiéndolos de forma segura. Existe preocupación por el posible uso malicioso de estas herramientas por atacantes. Jeremy Allaire y Changpeng Zhao destacaron que los agentes de IA podrían usar stablecoins para operar en redes blockchain, y que las criptomonedas podrían ser la capa de pago nativa para sistemas impulsados por IA, beneficiando tanto a usuarios como atacantes en entornos financieros reales.

TheNewsCrypto02/19 09:40

Agentes de IA probados para prevenir hackeos de criptomonedas de 3.400 millones de dólares

TheNewsCrypto02/19 09:40

活动图片