Las vulnerabilidades de Synapse y Cross-Chain Bridge ponen de manifiesto los riesgos de seguridad.

Generado porAinvest Coin BuzzRevisado porThe Newsroom
domingo, 28 de junio de 2026, 10:24 am ET2 min de lectura
SYN--
F--
  • Los puentes entre cadenas se basan en custodios, emisores de deuda y oráculos. Esto crea vías de ataque como…Secuestro de direcciones privilegiadas y elaboración de pruebas relacionadas con ello.
  • Los ataques de tipo “Synapse” y “Nerve Bridge” aprovecharon una versión modificada del código de Saddle.Finance.Las discrepancias en los cálculos de intercambio permitían que los atacantes tuvieran éxito.Para drenar la liquidez.
  • Las auditorías de contratos inteligentes se han convertido en una exigencia estándar para las bolsas de valores y para el cumplimiento de las normativas legales, con el objetivo de evitar ataques cibernéticos que puedan causar daños.Más de 4 mil millones de pérdidas en el año 2025..
  • Los ataques de tipo interfaz suelen apuntar a la autorización del usuario. De esta manera, terceros pueden depositar fondos desde direcciones aprobadas, sin necesidad de obtener el consentimiento explícito del usuario.
  • Las mejores prácticas incluyen el uso de puentes verificados, la verificación de los informes de auditoría para identificar problemas, y evitar la necesidad de tantas aprobaciones para los usuarios de las dApps.

Los puentes entre cadenas son una infraestructura esencial para el transporte de activos entre diferentes blockchains. Sin embargo, su arquitectura plantea complejos desafíos en términos de seguridad. Estos sistemas combinan, por lo general, un custodio, un emisor de deuda y un oracle para facilitar las transacciones. Esta combinación crea grandes puntos de ataque que los atacantes pueden explotar para extraer fondos. Los custodios son especialmente vulnerables al secuestro de direcciones privilegiadas, como se demostró en el ataque al Poly Network, donde un atacante reemplazó la dirección de custodia para obtener control sobre ella. También son susceptibles a manipulaciones de pruebas, donde las pruebas válidas se manipulan para retirar fondos excesivos. Este riesgo se destaca en la vulnerabilidad del Polygon Plasma Bridge.

Los emisores de deudas enfrentan riesgos derivados del uso arbitrario de las criptomonedas. Si los comunicadores son engañados y envían mensajes inválidos, esto puede causar problemas. El ataque Wormhole, que causó una pérdida de 320 millones de dólares, demostró cómo los atacantes podían falsificar firmas de verificación para crear tokens de deuda. Los propios comunicadores pueden ser atacados si validan solo direcciones específicas de contratos, lo que permite que contratos maliciosos emitan eventos de depósito idénticos y creen tokens de deuda excesivos. La contaminación de las fuentes de datos mediante ataques del 51% también es un riesgo, aunque generalmente es costoso llevar a cabo tales ataques.

¿Cómo ocurrió el “hackeo de la sinapsis”?

En noviembre de 2021, los ataques contra Synapse Bridge y Nerve Bridge aprovecharon el código compartido de Saddle.Finance. Ambos protocolos utilizan MetaPools, con tokens LP basados en múltiples stablecoins. La vulnerabilidad radicaba en la forma en que las funciones de intercambio calculaban los valores de los tokens LP. La función “swapUnderlying” calcula un “precio virtual” para los tokens LP, mientras que la función “swap” ignora este efecto, subestimando constantemente el valor de los tokens LP en comparación con el “swapUnderlying”.

El atacante de Nerve Bridge utilizó una “flash loan” para aprovechar esta discrepancia en los valores. Mediante el uso de la función “swap”, obtuvieron un número exageradamente alto de tokens LP a cambio de sus fUSDT. Luego, eliminaron la liquidez en BUSD y utilizaron “swapUnderlying” para intercambiar más fUSDT del que inicialmente habían depositado. De esta manera, se logró agotar el valor de las transacciones, gracias al uso repetido de este método para manipular los datos. Mientras que el atacante de Synapse también agotó más de 8 millones de dólares, la transacción fue rechazada por los validadores durante la transferencia entre cadenas. En cambio, el ataque de Nerve Bridge tuvo éxito.

Estos incidentes ponen de manifiesto los riesgos que implica confiar en código de terceros sin realizar auditorías de seguridad adecuadas. La vulnerabilidad surgió debido a la implementación de funcionalidades compartidas de dos maneras diferentes, en lugar de utilizar una biblioteca compartida. Esto permitió que los errores en el cálculo persistieran. Los ataques en las interfaces suelen dirigirse hacia las autorizaciones de los usuarios; los contratos permiten a terceros depositar fondos desde direcciones aprobadas.

¿Por qué son tan importantes las auditorías de los contratos inteligentes en la actualidad?

Las auditorías de contratos inteligentes son revisiones estructuradas del código fuente, cuyo objetivo es identificar vulnerabilidades antes de su implementación. Este proceso generalmente involucra tres etapas: el escaneo automático de patrones conocidos, la revisión manual del código realizada por ingenieros experimentados para detectar errores lógicos y vulnerabilidades económicas, y pruebas dinámicas como el uso de generadores de datos para probar el código. En el año 2025, las vulnerabilidades relacionadas con los contratos inteligentes representaron 512 millones de dólares de los 4 mil millones de dólares perdidos en el mundo de Web3. Además, los fallos en el control de acceso causaron pérdidas de 2.12 billones de dólares.

Empresas líderes como CertiK y Hacken utilizan la verificación formal para proporcionar garantías matemáticas sobre el comportamiento de los contratos. Las auditorías se han convertido en una exigencia estándar para que las empresas puedan cotizar en las principales plataformas y cumplir con las regulaciones emergentes. Estas auditorías actúan como un mecanismo de control para garantizar la seguridad del ecosistema. Esto es algo que las normativas regulatorias como MiCA exigen cada vez más, con el fin de asegurar la supervivencia de los protocolos y ganar la confianza de los usuarios.

Las mejores prácticas para la mitigación incluyen el uso de puentes auditados, la verificación de los informes de auditoría para identificar problemas, la revisión de los programas de recompensas por errores, y evitar que los usuarios de DApp tengan que esperar infinitamente por la aprobación de sus solicitudes. Estas medidas son cruciales para proteger a los inversores y mantener la integridad de la infraestructura entre cadenas.

Combinando la sabiduría tradicional en el comercio con las perspectivas más avanzadas en el campo de las criptomonedas.

Comentarios



Sin comentarios

Aún no hay comentarios