tradingkey.logo
tradingkey.logo
Buscar

La solución de Ethereum para evitar robos estilo Bybit aún está a un año de distancia y no detendrá la mayoría de los hackeos de 2026

Cryptopolitan5 de oct de 2026 20:50
facebooktwitterlinkedin
Ver todos los comentarios(0)

La Fundación Ethereum ha identificado una defensa a nivel de protocolo que podría haber detectado el robo de $1.5 mil millones a Bybit y el desastre del intercambio de $50 millones en Aave. 

Sin embargo, la Fundación indica que la solución no estará disponible antes de 2027. También añadió que, incluso si ya estuviera disponible, no habría detenido los ataques con claves robadas y de ingeniería social que causaron la mayoría de las pérdidas en 2026.

Una regla que la cadena aplica después de ejecutar la transacción

En un blog publicado el lunes 5 de octubre, la Fundación Iniciativa de Seguridad de Trillones de Dólares discutió cómo “las afirmaciones nativas de transacciones podrían proteger a los usuarios donde las defensas actuales fallan, y las decisiones de diseño detrás de ellas.”

El Iniciativa de Seguridad de Trillones de Dólares se estableció en mayo como un esfuerzo del ecosistema para mejorar la seguridad de Ethereum.

La práctica actual establece que una firma autoriza una solicitud; sin embargo, el resultado depende del código y del estado en el que se encuentre la solicitud al ejecutarse.

Esto significa para Ethereum que se ejecuta lo autorizado sin verificar si el resultado es el deseado.

Esta es la brecha que la Fundación desea cerrar, y ve la aserción como la solución. Lo que hace es permitir que una cuenta inspeccione lo que realmente hizo una transacción. Comparará los saldos, es decir, tanto el inicial como el final, el almacenamiento y los eventos, con una regla. Luego revertirá toda la transacción si la regla falla. 

La Fundación ha identificado EIP-7906 como una posible solución al problema. Dicen que añade una verificación de solo lectura al final de una transacción y se basa en el modelo de transacciones por marco (frame-transaction) del EIP-8141.

Desajuste de intención frente a desajuste de resultado

La Fundación divide las pérdidas por firma en dos tipos. El primero es un desajuste de intención, donde un usuario aprueba algo distinto a lo que creía estar aprobando. 

Un ejemplo que encaja aquí es el incidente de Bybit, donde la interfaz de firma estaba oculta. Esto provocó que los firmantes de Bybit autorizaran un intercambio del contrato de implementación de Safe. 

Los actores maliciosos identificados detrás del ataque, el Grupo Lazarus vinculado a Corea del Norte, robaron alrededor de 400.000 ETH.

La Fundación Ethereum declaró que una regla vigente que prohibiera cambiar ese contrato lo habría revertido.

El segundo tipo de pérdida de firmas señalada es aquella en la que la solicitud firmada es legítima, pero el resultado aún sale mal. 

El estudio de caso que utilizó la Fundación para describir este tipo de pérdida es el incidente de Aave, donde un usuario convirtió 50,4 millones de dólares en aEthUSDT por aproximadamente 36.000 dólares en aEthAAVE a través del widget CoW Swap en la interfaz de Aave en marzo de 2026. 

Un límite de gas obsoleto rechazó cotizaciones con mejor precio y un solver ganador no logró ejecutar la operación. Esto dejó la peor ruta como la única opción disponible. Una afirmación que estableciera un rendimiento mínimo aceptable habría bloqueado la operación independientemente de la advertencia de la interfaz.

¿Dónde se detiene la defensa?

CertiK informó que se perdieron 1.320 millones de dólares en incidentes de seguridad criptográfica durante el primer semestre de 2026. Según TRM Labs, los grupos vinculados a Corea del Norte son responsables de aproximadamente dos tercios de estas pérdidas.

TRM Labs también descubrió que las vulnerabilidades en infraestructura y operaciones representaron alrededor del 15% de los incidentes, pero cerca del 76% del dinero perdido.

Las declaraciones no aportan mucho en estos casos. Un ejemplo es la explotación de Drift, que provocó la pérdida de 285 millones de dólares. La causa de dicha explotación fue una operación de ingeniería social de seis meses que comprometió las máquinas de los colaboradores.

Otro caso es la pérdida de $387.5 millones de Bitget en septiembre, originada por claves de billetera caliente comprometidas. La Fundación reconoce este límite: una regla solo resulta útil si proviene de una intención aprobada de forma independiente o de una política establecida que el atacante no pueda reescribir. Un adversario que posee las claves también firma la declaración.

Hegotá, y un cronograma que podría retrasarse

EIP-8141, que constituye la base para transacciones en marcos, está programado para la actualización Hegotá. Sin embargo, EIP-7906 solo ha alcanzado el estado «Considerado para su inclusión» en la propuesta meta de Hegotá. Hasta la fecha, aún no se ha confirmado.

El último artículo de la fundación aumenta la posibilidad de que EIP-7906 sea confirmado.

No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.

Descargo de responsabilidad: La información proporcionada en este sitio web es solo para fines educativos e informativos, y no debe considerarse como asesoramiento financiero o de inversión.

Comentarios (0)

Haga clic en el botón $, introduzca el símbolo y seleccione si desea vincular una acción, un ETF o otro valor.

0/500
Normas para comentar
Cargando...

Artículos Recomendados

tradingkey.logo
Advertencia de Riesgo: Nuestro sitio web y aplicación móvil solo proporcionan información general sobre ciertos productos de inversión. Finsights no proporciona, y la provisión de dicha información no debe interpretarse como que Finsights proporciona, asesoramiento financiero o recomendación para cualquier producto de inversión.
Los productos de inversión están sujetos a riesgos de inversión significativos, incluida la posible pérdida del monto principal invertido y pueden no ser adecuados para todos. El rendimiento pasado de los productos de inversión no es indicativo de su rendimiento futuro.
Finsights puede permitir que anunciantes o afiliados de terceros coloquen o entreguen anuncios en nuestro sitio web o aplicación móvil o en cualquier parte de los mismos y puede ser compensado por ellos en función de su interacción con los anuncios.
© Derechos de autor: FINSIGHTS MEDIA PTE. LTD. Todos los derechos reservados.