Finst

OpenZeppelin identifica un riesgo de 15 mil millones de dólares en Convex Finance

OpenZeppelin, una empresa que realiza controles de seguridad para Coinbase, ha identificado vulnerabilidades de rugpull por valor de 15 mil millones de dólares en Convex Finance, cuyos desarrolladores anónimos más tarde asumieron el riesgo.

OpenZeppelin identifica un riesgo de 15 mil millones de dólares en Convex Finance

OpenZeppelin, una empresa que realiza controles de seguridad para Coinbase, ha identificado vulnerabilidades de rugpull por valor de 15 mil millones de dólares en Convex Finance, de las cuales los desarrolladores anónimos más tarde asumieron el riesgo. El hallazgo sorprendentes ocurrió durante una revisión de seguridad del protocolo Convex Finance.

Una falla que solo podría ser explotada desde adentro

El Equipo de Investigación de Seguridad de OpenZeppelin descubrió a finales de 2021 una falla significativa en el protocolo que podría haber puesto en riesgo los activos bloqueados por 15 mil millones de dólares. La investigación reveló que "si dos de los tres signatarios del multisig de Convex realizaban un número específico de pasos, los usuarios podrían acceder a todos los tokens LP que estaban apilados en la pool objetivo y así podrían realizar una rugpull saqueando todos los activos de la pool".

En la documentación de Convex, en ese momento, se indicaba que tal catástrofe en las pools LP no era posible. Sin embargo, el equipo de seguridad identificó posteriormente formas de explotar las vulnerabilidades que afortunadamente Convex parcheó el 14 de diciembre de 2021.

Convex Finance es un protocolo de código abierto cuyos desarrolladores han permanecido anónimos desde su lanzamiento. En este caso, como indicó OpenZeppelin, solo los desarrolladores de Convex Finance podrían aprovechar las vulnerabilidades. La divulgación del incidente fue especialmente complicada debido a la naturaleza de su anonimato.

Complicaciones en la divulgación

Después de analizar el código y el esfuerzo que Convex tuvo que realizar para explotar las vulnerabilidades, OpenZeppelin indicó que la vulnerabilidad fue involuntaria y que los desarrolladores de Convex son de fiar.

"Una divulgación pública habría creado un incentivo erróneo para los desarrolladores de Convex" y habría contribuido a la pérdida del anonimato, crucial para el equipo de Convex. Por ello, OpenZeppelin decidió "ponerse en contacto con el socio de bug bounty Immunefi para facilitar una introducción de un intermediario entre OpenZeppelin y Convex".

Una vez que ambas partes acordaron invitar públicamente a entidades para multisig, lo que hizo imposible la rugpull, OpenZeppelin divulgó la vulnerabilidad a Convex basándose en la promesa del equipo de no explotar las vulnerabilidades. Convex corrigió rápidamente el problema y, con ello, eliminó el riesgo de una rugpull por valor de 15 mil millones de dólares.


Avvertenza: Questo contenuto ha esclusivamente scopo informativo e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Le informazioni fornite possono essere incomplete, inesatte o non aggiornate e non devono essere considerate come riferimento decisionale. Nulla su questo sito web deve essere considerato una raccomandazione ad acquistare, vendere o detenere criptovalute. Investire in cripto-asset comporta rischio di perdita.