CTO de Ledger: Hackeo de Taiko por Clave Privada

3 Min Read Tags:

  • Identificación del problema por Charles Guillaume, CTO de Ledger: exposición accidental de una clave RSA privada en GitHub.
  • Taiko ha encontrado la causa raíz y preparado una solución para abordar la brecha.
  • Colaboraciones en curso con intercambios para congelar activos robados y planes para restaurar pronto las operaciones de la red.
  • El incidente destaca desafíos significativos de seguridad en arquitecturas que dependen de una única clave privilegiada.

Brecha de Taiko: Una Lección Crítica en Seguridad Cripto

En un giro inesperado para la comunidad cripto, Charles Guillaume, CTO de Ledger, ha arrojado luz sobre una brecha de seguridad crítica que afecta a la red L2 de Taiko. La brecha, que resultó en una pérdida de aproximadamente $1.7 millones, se rastreó hasta la publicación pública inadvertida de una clave RSA privada en GitHub. Este incidente sirve como un recordatorio contundente de las vulnerabilidades inherentes en las redes cripto que dependen de claves privilegiadas únicas.

El Incidente Revelado

El archivo comprometido, conocido como enclave-key.pem, desempeñó un papel crucial en la firma de todos los enclaves SGX utilizados para verificar cálculos dentro de la red de Taiko. Al obtener acceso a esta clave privada, los atacantes crearon y registraron su enclave SGX malicioso como un verificador confiable. En consecuencia, los contratos inteligentes aceptaron erróneamente confirmaciones de bloques falsas sin verificación adicional.

Guillaume enfatizó el defecto fundamental expuesto por este incidente: la dependencia de una clave privilegiada plantea severos riesgos de seguridad. También señaló que las herramientas impulsadas por IA escanean rutinariamente los repositorios públicos para detectar cambios, exponiendo rápidamente cualquier dato sensible publicado accidentalmente a amenazas potenciales.

Mejoras Propuestas en Seguridad

Para mitigar tales riesgos en el futuro, Guillaume propuso adoptar pruebas de validez sucintas: pruebas criptográficas compactas que aseguran la corrección de las transiciones de estado. A diferencia de los modelos tradicionales que dependen del secreto de las claves o la confiabilidad del operador, esta arquitectura se basa únicamente en la validación de pruebas matemáticas.

Respuesta de Taiko y Planes Futuros

La respuesta de Taiko incluye medidas inmediatas para abordar la brecha y planes detallados para fortalecer la seguridad de la red a largo plazo.

Anthropic modela tres escenarios económicos de EE.UU. hasta 2030

Anthropic plantea tres escenarios para la economía estadounidense hasta 2030, incluido uno extremo con crecimiento anual del PIB de hasta el 15%, desempleo históricamente alto y menores ingresos para trabajadores…

8 Min Read
CEO de Robinhood dice: empresas no pueden controlar tokenización de sus acciones

Vlad Tenev defendió los Stock Tokens de Robinhood, mientras AMC exigió cesar la negociación de tokens vinculados a sus acciones y amenazó con acciones legales y regulatorias.

5 Min Read
Alemania cambiará las normas fiscales sobre criptoactivos en 2027, informan medios

Alemania prepara un proyecto para gravar desde 2027 las ganancias de criptoactivos adquiridos después de 2026, mientras las plataformas comenzarían a retener impuestos en 2028.

5 Min Read
Vitalik Buterin: STARK recursivas podrían abaratar transacciones privadas poscuánticas de Ethereum

Vitalik Buterin explicó la EIP-8288, una propuesta que usaría pruebas STARK recursivas en el mempool para reducir potencialmente costes criptográficos sin modificar la Máquina Virtual de Ethereum.

7 Min Read
Bybit lanza asistente de IA para trading y gestión de cuentas

Bybit anunció Bybit AI, un asistente de voz integrado en su aplicación para trading, gestión de cuentas y atención al cliente mediante lenguaje natural y una subcuenta de IA aislada.

4 Min Read