Back to Blog

Panorama de Seguridad DeFi: 50 Actores Clave que Debes Conocer

Phalcon Security
30 de agosto de 2024
13 min read
Key Insights
  • La seguridad DeFi debe abarcar todo el ciclo de vida de un protocolo, desde las auditorías previas al lanzamiento hasta el monitoreo posterior al lanzamiento y el bloqueo de ataques

  • La auditoría de código por sí sola no puede prevenir todos los ataques: las soluciones posteriores al lanzamiento, como la detección de ataques en tiempo real, son fundamentales

  • Se han mapeado 50 proveedores y herramientas clave en las categorías de previo al lanzamiento, posterior al lanzamiento y respuesta a ataques

TL;DR

  • La seguridad sigue siendo un desafío crítico y constante en DeFi, con miles de millones de dólares perdidos anualmente.
  • Las medidas de seguridad para un protocolo DeFi deben abarcar todo su ciclo de vida, asegurando tanto los aspectos inherentes como operativos desde antes del lanzamiento hasta después del lanzamiento. Es crucial implementar estrategias preventivas y planes de contingencia para mitigar posibles ataques.
  • La seguridad previa al lanzamiento centrada en la auditoría de código se ha convertido en un consenso de la comunidad. Sin embargo, a pesar del surgimiento de soluciones de seguridad posteriores al lanzamiento (por ejemplo, monitoreo y bloqueo de ataques), su importancia aún no ha sido plenamente reconocida por la comunidad.
  • La mejora continua de las prácticas de seguridad y un cambio hacia una cultura centrada en la seguridad son esenciales para proteger los activos de los usuarios y mejorar la confianza en el ecosistema.
DeFi Security Landscape
DeFi Security Landscape

Introducción

A medida que DeFi continúa revolucionando el panorama financiero, la seguridad sigue siendo una preocupación significativa dentro del ecosistema, con miles de millones de dólares en pérdidas cada año.

Según los datos de Chainalysis, los hackeos de DeFi en 2023 causaron pérdidas de más de $1.1 mil millones. Aunque esta cifra disminuyó en comparación con 2022, hay múltiples nuevas tendencias en los hackeos de DeFi en 2023. Por ejemplo, protocolos de buena reputación, como Curve y KyberSwap, que han estado funcionando de forma segura durante años, han sido hackeados. Además, se han expuesto hackeos sofisticados dirigidos a vulnerabilidades de infraestructura, como Flashbots relay.

En la primera mitad de 2024, ocurrieron más de cincuenta hackeos que causaron pérdidas superiores a $100K, según la Security Incidents Library.

Some recent hacks in Security Incidents Library
Some recent hacks in Security Incidents Library

La seguridad es un factor crucial para la prosperidad y adopción masiva de las aplicaciones DeFi. Esto se debe a que los protocolos DeFi gestionan miles de millones de dólares en activos de usuarios, y cualquier hackeo dirigido a estos protocolos puede resultar en pérdidas significativas para los usuarios afectados. Aunque en algunos casos los fondos hackeados pueden ser (parcialmente) recuperados (como en el incidente de seguridad de Euler), no podemos contar con esto en todas las ocasiones. Cada ataque erosiona la confianza de las personas en DeFi.

Aunque se han propuesto múltiples métodos para mejorar la seguridad de DeFi, todavía hay mucho margen de mejora.

  • Por el lado positivo, la auditoría de código se ha convertido en un consenso de la comunidad para garantizar la seguridad. La mayoría de los protocolos se someten a auditorías de código antes de su lanzamiento, lo que ayuda a reducir las superficies de ataque causadas por vulnerabilidades en los contratos inteligentes.
  • Sin embargo, la auditoría de código por sí sola dista mucho de ser suficiente para abordar todos los problemas de seguridad. No puede prevenir hackeos resultantes de vulnerabilidades introducidas durante las actualizaciones de contratos inteligentes, cambios de configuración y dependencias en tiempo de ejecución entre diferentes protocolos.

Debido a estas limitaciones, han surgido soluciones más proactivas, como sistemas de monitoreo operativo o detección de ataques, que han sido adoptadas por algunos protocolos.

En este blog, exploraremos el DeFi Security Landscape rastreando el recorrido de seguridad de un protocolo en diferentes etapas, desde su fase previa al lanzamiento, pasando por su etapa operativa, hasta la respuesta a ataques. Elaboraremos sobre varios tipos de medidas de seguridad y destacaremos a los principales proveedores (productos) en cada etapa, discutiendo sus pros y contras. Esperamos que nuestras perspectivas puedan ayudar a la comunidad a comprender mejor el estado del arte y, lo que es más importante, inspirar soluciones innovadoras en el futuro.

DeFi Security Landscape

Las medidas de seguridad para un protocolo DeFi deben abarcar todo su ciclo de vida, desde la etapa previa al lanzamiento hasta la etapa posterior al lanzamiento, garantizando tanto la seguridad inherente como la operativa del protocolo. Además, es esencial contar con medidas preventivas y planes de contingencia para abordar posibles ataques. Para ayudar a los lectores a comprender las soluciones disponibles, clasificamos a los proveedores (productos) de seguridad DeFi en las siguientes categorías.

Seguridad Previa al Lanzamiento

Esta categoría consiste en las medidas de seguridad que se realizan antes de lanzar un protocolo, incluyendo la auditoría de código, la verificación formal y las pruebas de seguridad.

Pre-launch security: code auditing service & contest, formal verification, and security testing
Pre-launch security: code auditing service & contest, formal verification, and security testing

Servicio de Auditoría de Código y Concursos

La auditoría de código es una práctica de seguridad bien aceptada en la comunidad para proteger un protocolo. Durante este proceso, el código será revisado por empresas de seguridad de manera semiautomática, es decir, escaneando automáticamente el código en busca de vulnerabilidades comunes y revisando manualmente el código en busca de aquellas más complicadas. Las empresas representativas incluyen OpenZeppelin, ChainSecurity, BlockSec, etc.

Además, existen plataformas de concursos de auditoría, que difieren de las empresas de auditoría de seguridad en la forma en que se realiza la auditoría. Estas plataformas inician el concurso de auditoría, involucran a investigadores de seguridad de la comunidad para llevar a cabo el concurso de auditoría, y distribuyen las recompensas a quien encuentre problemas en el protocolo. Por supuesto, las plataformas pueden tener algunas diferencias sutiles en la forma de evaluar la gravedad, el algoritmo para distribuir las recompensas y los criterios para involucrar al investigador de seguridad. Dichas plataformas incluyen Code4rena, SHERLOCK, Cantina, y Secure3.

La auditoría de código (y los concursos) es la principal línea de defensa para la seguridad de los protocolos. Sin embargo, tiene limitaciones prácticas, lo que explica por qué muchos protocolos auditados por empresas de buena reputación siguen siendo hackeados.

  • Primero, la auditoría de código estática no puede evaluar completamente los problemas de seguridad causados por las dependencias del protocolo, especialmente debido a la composabilidad de los protocolos DeFi.
  • Segundo, el impacto de seguridad de algunos problemas se subestimó durante la auditoría de código. Por ejemplo, la pérdida de precisión es un problema común y puede ser pasado por alto tanto por los auditores como por los protocolos. Su impacto en la seguridad no fue plenamente reconocido por la comunidad hasta los incidentes de Hundred Finance y Channels Finance.
  • Por último, pero no menos importante, la auditoría de código de alta calidad sigue siendo un recurso prestigioso y escaso, que requiere talento multidisciplinario competente en seguridad, finanzas e informática. Pocas universidades pueden proporcionar dicho talento de manera consistente y a gran escala en la actualidad. Por lo tanto, los protocolos pueden ser auditados por empresas que no están calificadas para hacer este negocio.

Verificación Formal

"La verificación formal es el acto de probar o refutar la corrección de un sistema con respecto a una determinada especificación o propiedad formal, utilizando métodos formales de las matemáticas". Debido a que puede probar la corrección de los sistemas, la verificación formal se ha aplicado a los protocolos DeFi. Específicamente, puede garantizar que el comportamiento de un protocolo DeFi satisfaga la especificación formal. El representante de los productos de verificación formal para protocolos DeFi es Prover, desarrollado por Certora. Los desarrolladores proporcionan las reglas (especificación) y Prover comparará los resultados con las reglas para identificar errores explorando cada posible estado del programa.

El aspecto más prometedor de la verificación formal es que demuestra matemáticamente la corrección del protocolo DeFi. Sin embargo, en la práctica, todavía tiene algunas limitaciones que obstaculizan su amplia adopción.

  • Primero, la especificación debe ser proporcionada por los desarrolladores, lo que requiere que estos tengan una especificación bien documentada del comportamiento esperado del protocolo. Esto no es fácil, considerando el hecho de que la mayoría de los desarrolladores no son expertos en esta área.
  • Segundo, la actualización frecuente de un protocolo puede requerir especificaciones actualizadas y una reevaluación del protocolo. Algunos protocolos pueden no poder permitirse el tiempo y el esfuerzo necesarios.

Sin embargo, la verificación formal debería ser realizada por los protocolos, particularmente los nuevos que aún no han sido puestos a prueba en combate y que gestionan activos sustanciales de usuarios. No obstante, mejorar la usabilidad y aumentar la tasa de adopción de la verificación formal sigue siendo un desafío continuo.

Pruebas de Seguridad

Las pruebas de seguridad se refieren al proceso de usar casos de prueba para encontrar errores en un protocolo. En comparación con la verificación formal, que demuestra matemáticamente la corrección del protocolo, las pruebas de seguridad generalmente usan entradas concretas en lugar de las simbólicas de la verificación formal, por lo que son mucho más eficientes pero menos sólidas.

  • Foundry es uno de los marcos de desarrollo y pruebas populares para contratos inteligentes. Los desarrolladores pueden ejecutar las pruebas en Foundry. También proporciona capacidades para realizar pruebas de fuzzing, pruebas de invariantes y pruebas diferenciales en protocolos DeFi.
  • Otras herramientas de pruebas de seguridad incluyen Tenderly y Hardhat.

Seguridad Posterior al Lanzamiento

Esta categoría consiste en las medidas de seguridad que se realizan después de que un protocolo se lanza (o está activo en la mainnet), incluyendo bug bounty, detección de ataques y monitoreo operativo.

Post-launch security: bug bounty, attack detection and operational monitoring
Post-launch security: bug bounty, attack detection and operational monitoring

Bug Bounty

Los programas de bug bounty crean un puente entre los protocolos y los investigadores de seguridad. El concepto fundamental es incentivar a los investigadores a reportar vulnerabilidades de día cero a cambio de recompensas. Específicamente, los protocolos pueden listar sus recompensas en plataformas de bug bounty, detallando el alcance de la recompensa y el monto de la recompensa por errores reportados. Immunefi es una plataforma representativa de bug bounty de Web3.

Detección de Ataques

Las plataformas de detección de ataques escanean transacciones para localizar las maliciosas. Específicamente, estas plataformas examinan la transacción que interactuó con un protocolo en busca de comportamientos maliciosos. Si ocurre tal transacción, se activará una alerta.

  • Por ejemplo, BlockSec Phalcon Security escanea las transacciones y utiliza un motor de detección basado en comportamiento para detectar actividades maliciosas (como contratos o propuestas maliciosas). Piense en ello como un guardia de seguridad virtual que observa cada paso de una transacción financiera, buscando cualquier comportamiento sospechoso. Extrae los patrones de comportamiento de estas transacciones, de manera similar a un detective que analiza pistas, y luego utiliza modelos financieros, similares a los que usan los bancos para detectar fraudes, para identificar posibles ataques.
  • Sistemas similares incluyen los productos proporcionados por Hypernative y Hexagate.
  • Además, Venn Security network de Ironblocks proporciona una infraestructura descentralizada para combinar los resultados de detección de múltiples fuentes.

Monitoreo Operativo

Los marcos de monitoreo operativo proporcionan una forma de implementar la seguridad operativa para los protocolos DeFi. Por ejemplo, el protocolo DeFi necesita conocer el cambio de clave de administrador, realizar el despliegue y actualización de contratos inteligentes, y escanear automáticamente las pull requests en busca de vulnerabilidades de seguridad.

  • OpenZeppelin Defender proporciona una plataforma que permite a los desarrolladores codificar, desplegar y operar contratos inteligentes de forma segura.
  • BlockSec Phalcon Security puede monitorear los riesgos asociados con las actualizaciones de contratos, la creación de transacciones de Safe wallet, nuevas firmas y ejecuciones, control de acceso y gobernanza.
  • Forta Network cuenta con una infraestructura que permite a los usuarios crear sus propios bots para monitorear sus protocolos o suscribirse a bots existentes para alertas de phishing o amenazas.

Respuesta a Ataques

Esta categoría consiste en las medidas de seguridad que se activan cuando ocurre un ataque, incluyendo el bloqueo de ataques, acción automática, war room, análisis de causa raíz y rastreo del flujo de fondos del atacante.

Attack response: attack blocking, automatic action, war room, root cause analysis, and fund flow tracking
Attack response: attack blocking, automatic action, war room, root cause analysis, and fund flow tracking

Entre las cinco medidas de Respuesta a Ataques, el bloqueo de ataques es particularmente notable porque permite a los equipos de proyectos desplegar medidas preventivas por adelantado, bloqueando exitosamente los ataques antes de su ejecución y minimizando las pérdidas a cero. Las plataformas de respuesta automática también ayudan a reducir el daño causado por los ataques.

Establecer un war room, realizar un análisis de causa raíz y rastrear los fondos robados son pasos reactivos que se toman después de que ha ocurrido un ataque. Si bien estas estrategias pueden mitigar algunos daños y ayudar a prevenir ataques similares en el futuro, las pérdidas ya pueden haber ocurrido y podrían ser difíciles de recuperar. Además, el daño a la reputación del proyecto y la consiguiente pérdida de confianza del usuario pueden ser profundos.

Los riesgos están en todas partes y a menudo fuera de control, sin embargo, elegir desplegar medidas de defensa preventivas está totalmente a nuestro alcance y es altamente recomendable.

Bloqueo de Ataques

La detección de ataques no es suficiente al combatir hackeos en la práctica. Esto se debe a que, sin la capacidad de bloquear automáticamente los hackeos, las respuestas manuales no son lo suficientemente rápidas. En algunos casos (KyberSwap, Gamma Strategies y Telcoin en la siguiente tabla), toma un par de minutos e incluso horas para que el protocolo tome acción manual, lo cual es demasiado tarde para salvar los activos en el protocolo. En hackeos recientes a Velocore y Rho, se pausó toda la cadena de Linea y Scroll, respectivamente, lo que plantea la preocupación de centralización para la cadena L2.

El bloqueo de ataques es la capacidad de prevenir automáticamente los hackeos, lo que requiere dos técnicas clave: detección temprana y frontrunning automático de hackeos.

  • La detección temprana significa que el sistema puede identificar las transacciones de ataque antes de que se finalicen en la blockchain, específicamente mientras aún están pendientes en el mempool.
  • Hacer frontrunning al ataque implica colocar una transacción en la cadena antes de la transacción de ataque para pausar el protocolo, deteniendo efectivamente el ataque antes de que pueda ejecutarse.

En esta categoría, BlockSec Phalcon Security es el único producto que cuenta con estas técnicas clave. Después de que un hacker inicia una transacción de ataque, el motor de monitoreo de ataques de Phalcon Security puede detectar esta transacción de inmediato, enviar alertas de ataque a los usuarios y hacer frontrunning automáticamente para pausar el protocolo, reduciendo las pérdidas a cero. Sus técnicas clave han sido probadas en batalla con más de veinte rescates de más de 20 millones de USD.

Acción Automática

Plataformas como Phalcon Security, Hexagate y Hypernative también pueden responder automáticamente cuando ocurre un ataque.

Después de suscribirse a dichas plataformas, los usuarios pueden configurar medidas de monitoreo y respuesta para varios riesgos de protocolo. Si una transacción cumple con las reglas de monitoreo, el sistema iniciará automáticamente las acciones de respuesta preestablecidas por el usuario (como pausar el protocolo), reduciendo así las pérdidas.

Sin embargo, algunas plataformas no cuentan con un motor de detección de ataques, y el sistema no puede reconocer directamente las transacciones de ataque ni notificar al usuario. En cambio, requiere que los usuarios personalicen bajo qué condiciones una transacción puede considerarse un ataque. Dado que las características de las transacciones de ataque son muy complejas, y los usuarios (a menudo desarrolladores de contratos) pueden no tener suficiente conocimiento de seguridad, esto puede ser bastante desafiante para ellos.

War Room

Establecer un war room es necesario cuando un protocolo está bajo ataque. Esto puede ayudar al protocolo a comprender qué está sucediendo, compartir la inteligencia en la comunidad y aprovechar los recursos para futuras acciones. Esto generalmente involucra a expertos de diferentes perspectivas.

SEAL 911 es un proyecto para "dar a los usuarios, desarrolladores e investigadores de seguridad una forma accesible de conectarse con un pequeño grupo de profesionales de seguridad altamente confiables en caso de emergencia". Se puede contactar a través del SEAL 911 Telegram Bot. En caso de que un proyecto esté bajo un hackeo, se puede establecer un war room para asistir al protocolo.

Análisis de Causa Raíz

Cuando ocurre un ataque, el protocolo necesita comprender la causa raíz, como la vulnerabilidad dentro de los contratos inteligentes y cómo fue explotada. Esto necesita algunas herramientas útiles para analizar las transacciones de ataque. Phalcon Explorer, OpenChain y Tenderly pueden usarse para este propósito.

Rastreo del Flujo de Fondos

El rastreo del flujo de fondos consiste en rastrear los fondos iniciales del atacante y las ganancias del ataque en la blockchain para localizar las direcciones y entidades relacionadas. Si los activos fluyen hacia entidades centralizadas (por ejemplo, exchanges centralizados y otras entidades a nivel institucional), se puede contactar a las fuerzas del orden para ayudar a congelar los fondos.

Varias empresas y herramientas están en esta categoría, incluyendo Chainalysis, TRM Labs, ARKHAM, ELLIPTIC, MetaSleuth y otras.

  • Por ejemplo, MetaSleuth, desarrollado por BlockSec, puede rastrear automáticamente los fondos a través de diferentes cadenas con etiquetas ricas de direcciones de wallet.
  • ARKHAM tiene una comunidad donde el protocolo puede poner una recompensa en la investigación, lo que incentiva a la comunidad a ayudar a rastrear los fondos del atacante.

Recursos Educativos de Seguridad

Las mentes informadas construyen defensas más fuertes. Más allá de los proveedores y productos de seguridad mencionados anteriormente, hay otro componente crucial de la seguridad DeFi: las plataformas educativas.

Educational platforms for DeFi security
Educational platforms for DeFi security

Estas plataformas proporcionan recursos esenciales para que los profesionales y usuarios de DeFi comprendan las perspectivas de seguridad, mejoren la conciencia y desarrollen habilidades de seguridad. Desempeñan un papel vital en el avance de la seguridad DeFi. Extendemos nuestro agradecimiento a estas plataformas educativas y listamos algunos ejemplos notables.

  • SΞCURΞUM: Una comunidad de Discord enfocada en la seguridad de Ethereum. También organiza un cuestionario mensual de seguridad de contratos inteligentes, el "Secureum RACE."
  • Security Incidents Library: Esta plataforma recopila todos los incidentes de ataque que causan pérdidas superiores a $100k, detallando pérdidas, cadenas afectadas, vulnerabilidades, causas raíz y PoCs.
  • Rekt: Conocido como la dark web del periodismo DeFi, Rekt proporciona análisis en profundidad de exploits, hackeos y estafas dentro del ecosistema.
  • RugDoc: Una comunidad de seguridad y educación DeFi que evalúa los riesgos de los proyectos. También cuenta con una plataforma llamada RugDocWiKi, que presenta el ecosistema y la tecnología DeFi.
  • DeFiHackLabs: Una comunidad de seguridad Web3 con más de 2,600 miembros y casi 200 hackers de sombrero blanco, con el objetivo de unir la experiencia en seguridad de Web2 y Web3.
  • Solodit: Una plataforma que recopila informes históricos de varias empresas de auditoría Web3, sirviendo como un recurso valioso para los auditores de contratos inteligentes.
  • Ethernaut: Un juego basado en Web3/Solidity donde los jugadores identifican vulnerabilidades en contratos de Ethereum, similar a los desafíos CTF.

Conclusión

La seguridad sigue siendo una amenaza constante y grave para el ecosistema DeFi, causando miles de millones en pérdidas cada año. Actualmente, la mayoría de las medidas de seguridad se realizan en la etapa previa al lanzamiento. Sin embargo, no hay una bala de plata en seguridad, y se deben aplicar diferentes métodos a lo largo de todo el ciclo de vida de un protocolo DeFi. Esperamos que la industria adopte soluciones de seguridad posteriores al lanzamiento, para monitorear y, lo que es más importante, bloquear automáticamente los ataques. Anticipamos que se establecerá una cultura centrada en la seguridad en el ecosistema para proteger completamente los activos de los usuarios.

Lecturas Relacionadas

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security