viernes, noviembre 29, 2024
MAD-HAV Enjoy Travel Group
Mónica Eventos y Bodas
Cuba Energy Summit
Walmart
Grupo Hotelero Islazul
INTERFER
Realidad Turística
AVA Resorts
Los Portales
Realidad Turística
Barceló Solymar
MAD-HAV Enjoy Travel Group
Mónica Eventos y Bodas
CUN-HAV Enjoy Travel Group
INOR
MuniGuate
Nestle
blackanddecker
INTERFER
AVA Resorts
Intecap
Grupo Hotelero Islazul
Servicios Médicos Cubanos
Herbalife
Agexport
Cervecería Centroamericana S.A.
Cuba Energy Summit
MITM Events
Instituto Hondureño de Turismo
Centro Nacional de Cirugía de Mínimo Acceso de Cuba
Walmart

Qué es un ataque de “préstamo rápido” en las plataformas de finanzas descentralizadas

ESET revisa algunos de los aspectos de seguridad que rodean al mundo de los “Flash Loans” o préstamos rápidos en el ecosistema de las finanzas descentralizadas (DeFi).

Un Flash Loan o préstamo rápido se refiere a un tipo de préstamo en el ecosistema de las finanzas descentralizadas (DeFi) que utiliza red blockchain. Estos préstamos ofrecen fondos a los usuarios sin que estos necesiten aportar una garantía. Desde ESET, compañía líder en detección proactiva de amenazas, explican que en el último tiempo este tipo de préstamos ha tenido gran auge dado que los protocolos DeFi otorgan a los usuarios fondos para que estos puedan utilizarlos y devolverlos en una misma operación incluyendo, por supuesto, las comisiones correspondientes.

“Si bien con un préstamo de estas características no se podría acceder a la compra de un automóvil u otros bienes, son muy utilizados para realizar distintas actividades en el ecosistema cripto, como swapping colateral, trading de arbitraje, ahorro de tarifas de transacción y refinanciamiento de deuda, entre otros”, menciona Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica.

¿Cómo funcionan los Flash Loans?

Si bien alrededor de estos préstamos intervienen diversos conceptos, en gran medida estos pueden llevarse a cabo debido al uso de una red blockchain. Gracias a esta tecnología es posible programar una transacción para que tome los fondos prestados, los movilice por distintos contratos inteligentes de otros protocolos, se realicen las operaciones de intercambio pertinentes, y al final de esa misma transacción el dinero del préstamo y sus comisiones sean reintegrados al protocolo inicial mientras el usuario se retira con sus ganancias.

Lo más relevante de este proceso es que todos estos movimientos se realizan en una única operación de forma instantánea y todo queda registrado en un mismo bloque de la blockchain, otorgando el beneficio a los usuarios de mantener la liquidez en su protocolo para las operaciones regulares (préstamos e intercambios) y permitiendo un nuevo modelo de préstamos que no afecten la liquidez real de su protocolo DeFi.

¿Qué es un ataque de Flash Loan?

Según ESET, respecto a los ataques más comunes apuntando a estos préstamos rápidos, el principal punto está en el abuso de la seguridad de los contratos inteligentes de una plataforma. En este sentido, un atacante puede solicitar fondos que no requieren garantía y más tarde manipular el precio de un criptoactivo en una plataforma de intercambio y revenderlo rápidamente en otra.

Los Flash Loans permiten a los usuarios tomar préstamos por grandes cantidades de activos de un fondo común de liquidez en una blockchain. Fondos que se deben devolver dentro de la misma transacción. Pero entorno a este proceso, uno de los problemas que se plantea es que esos activos pueden utilizarse para manipular el mercado con una gran operación. Al utilizar protocolos de exchanges descentralizados (DEX) que funcionan como el único oráculo de precios del protocolo, los riesgos aumentan, ya que los atacantes solo tienen que conseguir un préstamo flash en un token y canjearlo por otro en el DEX alterando así ambos precios: uno sube y el otro baja. Luego, van a su protocolo de destino y usan el segundo token para pedir prestada una cantidad aún mayor del primer token, pudiendo pagar su préstamo y embolsando la diferencia a fin de esperar que el mercado corrija el precio manipulado.

Para tomar dimensión del atractivo que representan las finanzas descentralizadas para los cibercriminales, de 2020 a esta parte se reportaron unos 125 exploits utilizados para abusar de vulnerabilidades en el ecosistema de las finanzas descentralizadas que provocaron pérdidas por aproximadamente 3.900 millones de dólares.

Los ataques de Flash Loan más comunes, según ESET, se relacionan con los posibles fallos en la programación de los contratos inteligentes de los DeFi utilizados, ya que los cibercriminales pueden, por ejemplo, utilizar un exploit que aproveche una vulnerabilidad en la red blokchain que permita manipular el contrato inteligente y sacar rédito propio. Los exploits utilizados para llevar adelante ataques de Flash Loan buscan manipular el mercado al tomar prestados los mismos activos de múltiples plataformas de préstamos y explotar protocolos y tokens específicos. Para ESET este es un gran desafío para los desarrolladores, el contemplar todos los posibles puntos débiles, dado que los sistemas se desarrollan rápidamente dejando descubiertos varios aspectos de seguridad.

Por otra parte, algunos atacantes aprovechan los cálculos incorrectos de los fondos de liquidez, otros intentan atacar mineros o errores de codificación, pero lo concreto es que hay una gran cantidad de ciberdelincuentes al acecho. En este sentido, es importante entender que los contratos inteligentes tienen un control total sobre los DeFi. Esto quiere decir que una vez que los atacantes entienden su funcionamiento pueden manipular las deficiencias de un contrato y utilizarlas en su beneficio.

El investigador de ESET, agrega: “En cuanto a las vulnerabilidades en los préstamos rápidos podemos asumir que estas no radican en sí mismos, sino en torno a su implementación inmadura. Todas las vulnerabilidades explotadas hasta el momento estuvieron en diversos protocolos y los Flash Loan solo financiaron los ataques. Sin dudas este tipo de préstamos vino para quedarse y sentaron las bases para nuevas aplicaciones innovadoras en las finanzas descentralizadas”.

Los ataques de Flash Loan más relevantes:

  • En 2021, uno de los mayores robos fue a Cream Finance por aproximadamente $130 millones. Los atacantes robaron tokens de liquidez de Cream por una suma millonaria de dólares durante un tiempo no revelado, siendo todas las pérdidas visibles en la cadena y los culpables aún no han sido atrapados. Aunque la brecha fue solo en una parte del sistema DeFi de Cream y la plataforma parcheo rápidamente la vulnerabilidad explotada, como suele suceder la mayoría de las veces que es comprometido un protocolo DeFi, los atacantes utilizaron múltiples préstamos Flash y manipularon el precio del oráculo.
  • Otro ataque destacado en 2021 afectó al protocolo Alpha Homora y provocó una pérdida de $37 millones. En este caso el atacante que abusó del préstamo flash también utilizó Iron Bank de Cream Finance a través de una serie de préstamos flash (Iron Bank es la rama de préstamos del protocolo Alpha Homora). Los cibercriminales repitieron el proceso varias veces hasta acumular CreamY USD (o cyUSD) y luego utilizaron los tokens para pedir prestadas otras criptomonedas. El atacante manipuló fuertemente el fondo de sUSD de HomoraBank v2 realizando una serie de transacciones y préstamos flash, lo que permitió abusar del protocolo de préstamos entre HomoraBank v2 y el Iron Bank. Además aprovechó el error de redondeo de los cálculos de los préstamos en situaciones en las que hay un solo prestatario.
  • En mayo de 2021 ocurrió el ataque a PancakeBunny donde un atacante puso a prueba la plataforma PancakeBunny y robó una cifra cercana a los $3 millones.  El responsable del ataque primero aprovechó PancakeSwap para conseguir un gran préstamo de BNB y durante el ataque manipuló los pares de trading BUNNY/BNB y USDT/BNB. Luego, un gran préstamo flash proporcionó al atacante una enorme cantidad de tokens BUNNY, de los cuales se deshizo inmediatamente devolviendo los BNB y desapareciendo con los beneficios. Esta situación provocó una caída del precio de PancakeBunny, que pasó de $146 a $6.17. Tiempo después, en agosto de 2021 se ejecutó el ataque a Poly Network. Los atacantes lograron sustraer $611 millones de una pool posicionándolo como el ataque de Flash Loan más grande las historia hasta la fecha.

Según ESET, los diversos ataques en el pasado muestran que hay dos aspectos clave en los que se recomienda concentrar los esfuerzos para mitigar los riesgos: la estructura de los oráculos de precios descentralizados y la implementación de plataformas de seguridad para las DeFi. Como la mayoría de los ataques de Flash Loan dependen de la manipulación de los precios, se hace necesario contrarrestar este enfoque con oráculos de precios descentralizados. En lo que refiere a la implementación de plataformas de seguridad para las DeFi, si bien el ecosistema de las finanzas descentralizadas utiliza tecnologías de vanguardia que están cambiando las perspectivas de los sistemas financieros internacionales, también suponen una gran carga para todo el sistema. Hoy existen plataformas específicas que abordan los actuales desafíos de seguridad, como OpenZeppelin, donde su función es proteger en todo el ecosistema de los contratos inteligentes y plataformas DeFi en su conjunto.

Otros aspectos de seguridad que se destacan en la actualidad, según ESET, son la capacidad de realizar auditorías sobre los contratos inteligentes y soluciones como Defender Sentinels. Esta última proporciona una protección continua contra los ataques de Flash Loan donde los desarrolladores pueden automatizar sus estrategias de defensa, detener rápidamente sistemas completos y desplegar correcciones para mitigar los posibles daños que puede ocasionar un ataque sobre préstamos rápidos.

“Los ataques que buscan sacar provecho de los préstamos rápidos en el ecosistema de las finanzas descentralizadas (DeFi) tienen su complejidad. Pueden resultar difíciles de comprender, ya que exigen conocer cómo funcionan los flujos de las criptofinanzas y sus tecnologías asociadas. Si bien las DeFi están todavía en sus comienzos, el ecosistema sigue madurando y se está convirtiendo en el centro de atención de muchos usuarios. Aunque el sector aún está funcionando sin un marco de pruebas adecuado y esto provocará futuras problemáticas, es un hecho también que los préstamos flash son una incorporación muy reciente al ecosistema DeFi y suponen una revolución de oportunidades”, concluye Micucci de ESET.

Fuente. ESET

Nestle
Mónica Eventos y Bodas
Intecap
Servicios Médicos Cubanos
Centro Nacional de Cirugía de Mínimo Acceso de Cuba
INOR
MAD-HAV Enjoy Travel Group
Los Portales
Barceló Solymar
Grupo Hotelero Islazul
blackanddecker
AVA Resorts
Agexport
Realidad Turística
Herbalife
Walmart
Cuba Energy Summit
Instituto Hondureño de Turismo
INTERFER
MITM Events
MuniGuate
Cervecería Centroamericana S.A.
CUN-HAV Enjoy Travel Group

Related Articles

INOR
MAD-HAV Enjoy Travel Group
MITM Events
blackanddecker
Nestle
Intecap
Realidad Turística
Instituto Hondureño de Turismo
Centro Nacional de Cirugía de Mínimo Acceso de Cuba
AVA Resorts
CUN-HAV Enjoy Travel Group
Cuba Energy Summit
Grupo Hotelero Islazul
Los Portales
INTERFER
Herbalife
MuniGuate
Servicios Médicos Cubanos
Cervecería Centroamericana S.A.
Walmart
Barceló Solymar
Mónica Eventos y Bodas
Agexport

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí
Captcha verification failed!
La puntuación de usuario de captcha falló. ¡por favor contáctenos!

Walmart
MuniGuate
Servicios Médicos Cubanos
Centro Nacional de Cirugía de Mínimo Acceso de Cuba
Herbalife
blackanddecker
MAD-HAV Enjoy Travel Group
Grupo Hotelero Islazul
Cuba Energy Summit
Barceló Solymar
Los Portales
Realidad Turística
AVA Resorts
CUN-HAV Enjoy Travel Group
MITM Events
Instituto Hondureño de Turismo
INTERFER
Agexport
Mónica Eventos y Bodas
Intecap
Nestle
Cervecería Centroamericana S.A.
INOR
- Advertisement -
Havanatur
MuniGuate
Blue Diamond Resorts
Intecap
Barcelo Guatemala City
Maggi - GLUTEN-FREE
Revista Colombiana de Turismo Passport
AirEuropa
Hotel Barcelo Solymar
Henkel Latinoamerica
Cubacel
INTERFER

Lo más leído...

- Advertisement -
Henkel Latinoamerica
Intecap
Maggi - GLUTEN-FREE
Cubacel
AirEuropa
MuniGuate
Revista Colombiana de Turismo Passport
Barcelo Guatemala City
Blue Diamond Resorts
Hotel Barcelo Solymar
INTERFER
Havanatur