source avatarAbdelaziz M. ®️⚜️

Compartir

Cada artículo que he publicado durante semanas termina con la misma frase: Todo funciona en la testnet de @arc. El mainnet, con fondos reales, llega tras una auditoría de seguridad y nunca antes. Lo digo en serio. Los datos de este año indican que esa frase cubre el modo de fallo que ya no es dominante. Así que lo digo yo antes de que lo haga alguien más. DeFi ha perdido al menos $1.300 millones en los primeros ocho meses de 2026, según cifras atribuidas a Forbes y CertiK. La composición importa más que el total: por primera vez en la historia, las claves privadas comprometidas superaron a los errores en contratos inteligentes como el vector de ataque principal. La industria pasó una década haciendo su código auditable. Funcionó lo suficientemente bien como para que los atacantes cambiaran de estrategia. Tres incidentes, una misma forma. Drift, $285 millones el 1 de abril. No fue una falla del protocolo. Meses de ingeniería social para acceder a una clave de administrador, seguidos de un saqueo ejecutado en 128 segundos. Considera juntos esos tiempos: meses contra personas, dos minutos contra máquinas. Todo lo que importó ocurrió antes de que se firmara una transacción. KelpDAO, $290 millones diecisiete días después, un verificador comprometido en su puente. Una sola credencial, dentro de un sistema diseñado para que ningún miembro individual pudiera actuar solo. El tercero no es un protocolo. Trezor no fue hackeado. No los monederos, no el firmware, ninguna semilla ni clave privada expuesta. Su proveedor de envíos, ShipMonk, fue vulnerado mediante una inyección SQL de máxima gravedad en Metabase, la herramienta de análisis que utilizaba. Agosto: ~13.689 clientes. Luego, el 4 de septiembre: ~67.000 clientes estadounidenses más, provenientes de un compromiso anterior con ShipMonk que operó de noviembre de 2019 a agosto de 2021, y que se cree había sido eliminado. Nombres, correos electrónicos, teléfonos, direcciones de envío. Para una base de clientes de monederos hardware, esto es una lista de objetivos, no un simple molesto. Los tres casos: la criptografía funcionó. Lo que falló fue una persona con una credencial, un panel de un proveedor y una política de retención que nadie verificó. Nada de eso es lo que examina una auditoría de código. No es una crítica a los auditores; es el límite del alcance del contrato. Por eso, la frase cambia: antes de mover fondos reales: auditoría independiente de código, perímetro de firma descrito, inventario de proveedores y perímetro de datos. La auditoría es una de tres. Sin fecha, deliberadamente. Una fecha publicada genera presión, y la presión es cómo se omite el tercero. La misma forma aparece en algún lugar que ni siquiera es una auditoría de código. La atestación de reservas es el control estándar detrás de una stablecoin: una firma contable examina las reservas y las publica mensualmente. Un control real, vinculante cuando se realiza. Entre tanto, cualquiera que decida aceptar el instrumento lee una cifra que puede tener semanas de antigüedad, en un mercado que nunca cierra. El cirBTC envuelto de @circle funciona diferente. Los datos de reservas se publican en cadena mediante Chainlink Proof of Reserve, las direcciones de reserva se revelan para que puedas inspeccionar los activos tú mismo en Bitcoin y compararlos con la oferta, las reservas no se prestan, comprometen ni rehipotecan, y el BTC se custodia en un banco fiduciario nacional con licencia OCC. La atestación no es inútil. Pero un control periódico y uno continuo responden preguntas distintas, y solo una puede hacerse en el momento en que necesitas la respuesta. Publicación completa en los comentarios 👇 #Security #DeFi #RiskManagement #cirBTC

No.0 picture
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.