Conclusiones clave
Un puente blockchain conecta dos blockchains separadas para que los activos y los datos puedan moverse entre ellas. Los puentes entre cadenas mantienen grandes cantidades de fondos de los usuarios, lo que los convierte en un objetivo concentrado para los atacantes.
Las vulnerabilidades de puente más comunes incluyen validación débil en la cadena (on-chain), validación débil fuera de la cadena (off-chain), manejo inadecuado de tokens nativos, mala configuración y el compromiso de claves de validadores o custodios.
Los hacks de puentes han causado miles de millones de dólares en pérdidas. Exploits destacados incluyen Wormhole ($325M), Ronin ($625M) y Nomad ($190M).
Las pruebas exhaustivas antes del despliegue en todos los vectores de ataque conocidos, combinadas con auditorías de seguridad de terceros, son la forma más efectiva de reducir el riesgo de seguridad de un puente. Incluso el código bien auditado puede eludirse si se comprometen las claves de validadores.
Introducción
Un puente blockchain es un protocolo que permite que dos blockchains se comuniquen e intercambien activos. Si tienes bitcoin pero quieres participar en la actividad de la red Ethereum, un puente entre cadenas te permite hacerlo sin tener que vender tu bitcoin.
Los puentes desempeñan un papel central en el ecosistema multi-cadena. Debido a que almacenan grandes cantidades de fondos de los usuarios y dependen de componentes on-chain y off-chain complejos, presentan una amplia superficie de ataque. Esta combinación convierte a los puentes en una de las áreas más frecuentemente objetivo en el espacio blockchain.
Los ataques a puentes provocaron pérdidas que superaron los $2 mil millones en 2022 solo. Exploits destacados de ese año incluyeron Wormhole (aprox. $325 millones en febrero de 2022, causado por una vulnerabilidad débil de validación on-chain), Ronin Bridge (aprox. $625 millones en marzo de 2022, causado por el compromiso de cinco de nueve claves de validadores) y Nomad (aprox. $190 millones en agosto de 2022, causado por una mala configuración que permitió que cualquiera enviara un mensaje fraudulento).
Los ataques continuaron después de eso, incluyendo una brecha en el protocolo Orbit Bridge en 2024 que llevó a aproximadamente $82 millones en pérdidas. Entender por qué los puentes son vulnerables es esencial para apreciar cómo la industria puede mejorar su seguridad.
¿Por qué es crítica la seguridad de los puentes?
Los puentes normalmente mantienen los tokens que los usuarios desean mover de una cadena a otra. Debido a que las transferencias entre cadenas se acumulan con el tiempo, un contrato de puente puede mantener una cantidad sustancial de fondos de usuarios en un momento dado. Esto lo convierte en un objetivo de alto valor.
Los puentes también tienen una gran superficie de ataque. Involucran tanto contratos inteligentes en la blockchain como infraestructura backend fuera de la cadena, y ambos deben coordinarse correctamente para que el sistema sea seguro. Cualquier brecha en la interacción entre estos componentes puede crear una oportunidad para la explotación.
Además de vulnerabilidades a nivel de código, los puentes que dependen de un conjunto de validadores o custodios para firmar mensajes entre cadenas están expuestos a una categoría adicional de riesgo: si un atacante compromete suficientes claves de validadores, puede autorizar retiros fraudulentos independientemente de qué tan bien estén escritos los contratos inteligentes subyacentes. El exploit de Ronin Bridge encajó en esta categoría, demostrando que la gestión de claves de validadores es tan crítica como la seguridad de los contratos.
Los actores maliciosos están fuertemente motivados para encontrar brechas en cualquiera de estas áreas, dado el potencial de ganancias de una brecha exitosa.
Vulnerabilidades comunes de seguridad en puentes
Las vulnerabilidades en puentes se agrupan en varias categorías principales. Cada una requiere su propio enfoque de pruebas y estrategia de mitigación.
Validación on-chain débil
Algunos puentes dependen de contratos inteligentes para validar mensajes y verificar depósitos directamente en la blockchain. Cuando un usuario deposita fondos, un relayer o conjunto de validadores off-chain observa el depósito y genera una prueba firmada. Luego, el contrato en la cadena valida esta prueba para autorizar un retiro en la cadena receptora.
Si la lógica de validación on-chain tiene una falla, un atacante puede falsificar pruebas que pasen el control de verificación. En el exploit de Wormhole, por ejemplo, el atacante pudo generar una firma válida para un depósito que nunca ocurrió, acuñando aproximadamente 120,000 ETH envueltos en Solana sin un depósito correspondiente en Ethereum.
Los puentes que manejan tokens envueltos (wrapped) están particularmente expuestos aquí. Si la transacción que emite tokens envueltos no se valida correctamente, un atacante podría redirigirlos a una dirección no intencionada. Este riesgo puede aumentar si los usuarios han otorgado al contrato del puente aprobaciones ilimitadas de tokens, una práctica común para reducir comisiones de gas.
Validación off-chain débil
Algunos sistemas de puentes dependen de un servidor backend fuera de la cadena para verificar si una transacción de depósito es legítima antes de autorizar un retiro. Un atacante que logre engañar a este servidor puede retirar fondos sin haber depositado nunca.
Una debilidad común aquí es la verificación incompleta del contrato que emite el evento. El servidor backend debe confirmar no solo que se emitió un evento de depósito, sino que se emitió desde la dirección de contrato correcta. Si solo se revisa la estructura del evento y no la dirección de origen, un atacante puede desplegar un contrato falso que emita un evento de depósito con una estructura idéntica, engañando al servidor para que autorice un retiro fraudulento.
Manejo inadecuado de tokens nativos
En una red como Ethereum, el token nativo (ETH) y los tokens de utilidad (ERC-20) se depositan en un puente usando mecanismos diferentes. Los tokens nativos se envían directamente con la transacción; los tokens ERC-20 requieren un paso separado de aprobación y transferencia.
Cuando ambos tipos pueden depositarse mediante la misma función, existe el riesgo de que la lógica que trata los tokens nativos y los ERC-20 como intercambiables cree casos límite que los atacantes pueden explotar. Por ejemplo, si una dirección cero (que representa el token nativo) evita una comprobación de lista blanca, un atacante puede manipular el flujo de la transacción de modo que se registre un depósito sin que en realidad se transfiera ningún token.
Los puentes pueden abordar esto usando funciones separadas para depósitos nativos y depósitos de ERC-20, o implementando una lista blanca sólida que gestione explícitamente el caso del token nativo.
Configuración incorrecta
Los roles privilegiados en un protocolo de puente controlan funciones críticas como la inclusión en lista blanca de tokens, la asignación de firmantes y las actualizaciones de configuración. Una mala configuración en cualquiera de estos puntos puede tener consecuencias graves.
En el exploit del puente Nomad, una actualización del protocolo introdujo una mala configuración que permitió que cualquiera enviara mensajes de retiro fraudulentos y se le tratara como un relayer legítimo. Debido a que el sistema aceptaba cualquier mensaje de cualquier remitente como previamente verificado, los atacantes pudieron vaciar el puente simplemente copiando una transacción válida y reemplazando la dirección del destinatario, sin necesidad de un exploit técnico.
Este tipo de vulnerabilidad resalta la necesidad de tratar los cambios de configuración con la misma rigurosidad que los cambios de código, incluyendo pruebas exhaustivas antes y después de cualquier actualización.
Compromiso de claves de validadores y custodios
Muchos puentes dependen de un conjunto de validadores o custodios multisig para aprobar mensajes entre cadenas. Si un atacante compromete suficientes claves para alcanzar el umbral de firma, puede autorizar retiros fraudulentos independientemente de qué tan seguros sean los contratos inteligentes subyacentes.
El ataque al Ronin Bridge sigue siendo el mayor exploit de puentes en la historia de las criptomonedas. El atacante obtuvo acceso a cinco de las nueve claves privadas de validadores, lo que fue suficiente para firmar dos retiros fraudulentos por un total aproximado de $625 millones. El compromiso no se descubrió durante seis días porque el puente no tenía monitoreo automatizado ni alertas para salidas grandes.
Las mitigaciones para esta categoría incluyen distribuir las claves de validadores entre partes independientes sin infraestructura compartida, implementar monitoreo automatizado para patrones inusuales de retiros y usar módulos de seguridad de hardware (HSM) para proteger las claves de firma. La limitación de tasa (rate limiting) en los retiros también puede limitar el daño incluso si se comprometen las claves.
Cómo mejorar la seguridad de los puentes
Los tipos de vulnerabilidad descritos arriba comparten un tema común: cada uno surge de una brecha en la lógica, la configuración o la gestión de claves que controla cómo el puente procesa los mensajes y los fondos.
Las prácticas de seguridad efectivas abordan estas brechas mediante pruebas rigurosas antes del despliegue, cubriendo cada vector de ataque conocido, incluidas pruebas falsificadas, eventos de depósito falsos, casos límite de tokens nativos, supuestos a nivel de configuración y la gestión de claves de validadores.
Las auditorías de seguridad de contratos inteligentes por terceros proporcionan una capa adicional de revisión, al aportar experiencia externa para identificar problemas que los equipos internos podrían pasar por alto. Sin embargo, solo las auditorías no son suficientes: el exploit de Ronin ocurrió en código auditado, lo que subraya que la seguridad de las claves de validadores y los procedimientos operativos pueden eludir incluso la revisión de código más exhaustiva.
La limitación de tasa en los retiros y los requisitos de multi-firma para acciones privilegiadas también pueden reducir el impacto de un exploit exitoso al limitar cuánto puede extraer un atacante en una ventana corta. El monitoreo y las alertas automatizadas para actividades inusuales pueden acortar la ventana de detección, lo cual fue un factor crítico en el caso del Ronin Bridge.
Ningún enfoque elimina todo el riesgo. Los puentes más resistentes combinan pruebas rigurosas, auditorías externas, gestión segura de claves y procedimientos operativos cuidadosos en una postura de seguridad por capas.
Preguntas frecuentes
¿Qué hace que los puentes blockchain sean un objetivo para los atacantes?
Los puentes mantienen grandes cantidades de fondos de los usuarios en contratos inteligentes y dependen de que tanto los componentes on-chain como los off-chain funcionen correctamente. La combinación de alto valor y una amplia superficie de ataque los convierte en un objetivo atractivo. Cualquier falla en la lógica de validación, la configuración o la gestión de claves de validadores puede aprovecharse para retirar fondos sin un depósito legítimo.
¿Cuál fue el mayor hack de un puente blockchain?
El exploit del Ronin Bridge en marzo de 2022 provocó aproximadamente $625 millones en pérdidas, convirtiéndolo en el mayor hack de puente. El atacante obtuvo acceso a cinco de las nueve claves privadas de validadores, autorizando retiros fraudulentos.
¿Qué es la validación débil off-chain en la seguridad de puentes?
La validación débil off-chain se refiere a que un servidor backend de un puente no logra verificar completamente una transacción de depósito antes de autorizar un retiro. Si el servidor solo revisa la estructura del evento y no la dirección desde la que se emitió el evento, un atacante puede desplegar un contrato falso que imite un evento de depósito legítimo y evadir la verificación.
¿Cómo incrementan el riesgo los permisos infinitos para tokens?
Muchos puentes solicitan aprobaciones ilimitadas de tokens a los usuarios para reducir las comisiones de transacción. Si el contrato del puente tiene una vulnerabilidad de validación, un atacante puede aprovechar esta aprobación para transferir tokens desde las carteras de otros usuarios hacia sí mismo, ya que el contrato tiene acceso ilimitado a esas carteras.
¿Cuál es la mejor forma de reducir el riesgo de seguridad de un puente?
El enfoque más efectivo combina pruebas exhaustivas antes del despliegue contra todos los vectores de ataque conocidos con auditorías de seguridad de terceros. Igual de importantes son prácticas seguras de gestión de claves para conjuntos de validadores, limitación de tasa en retiros, requisitos de multi-firma para acciones privilegiadas y monitoreo automatizado para actividades inusuales. Ninguna medida elimina todo el riesgo; es esencial una postura de seguridad por capas.
Reflexiones finales
Los puentes blockchain son un componente fundamental del ecosistema multi-cadena, ya que permiten que los activos se muevan entre redes separadas. Su valor también los convierte en un objetivo persistente para los atacantes. Las principales categorías de vulnerabilidad de un puente—validación on-chain débil, validación off-chain débil, manejo inadecuado de tokens nativos, mala configuración y compromiso de claves de validadores—requieren pruebas específicas y un diseño cuidadoso para abordarlas.
La historia de los exploits de puentes deja claro que la calidad del código por sí sola no es suficiente. El mayor hack en la historia cripto de puentes (Ronin Bridge) explotó claves de validadores en lugar de fallas de contratos inteligentes. Los desarrolladores que construyen o auditan infraestructura de puentes deben tratar cada componente—código on-chain, lógica off-chain, gestión de claves y procedimientos operativos—como una posible superficie de ataque.
Lecturas adicionales
¿Qué es un puente blockchain?
¿Qué es la interoperabilidad entre cadenas?
¿Qué son los contratos inteligentes y cómo funcionan?
Cómo detectar estafas en finanzas descentralizadas (DeFi)
¿Qué es Ethereum y cómo funciona?
Descargo de responsabilidad: Este contenido se presenta “tal cual” para información general y fines educativos únicamente, sin representación ni garantía de ningún tipo. No debe interpretarse como asesoramiento financiero, legal u otro asesoramiento profesional, ni está destinado a recomendar la compra de ningún producto o servicio específico. Debes buscar tu propio asesoramiento por parte de asesores profesionales adecuados. Cuando el contenido lo proporcione un colaborador externo, ten en cuenta que las opiniones expresadas pertenecen a dicho colaborador externo y no necesariamente reflejan las de Binance Academy. Los precios de los activos digitales pueden ser volátiles. El valor de tu inversión puede subir o bajar y es posible que no recuperes el monto invertido. Tú eres el único responsable de tus decisiones de inversión y Binance Academy no es responsable de ninguna pérdida en la que puedas incurrir. Para más información, consulta nuestros Términos de uso, Aviso de riesgo y Términos de Binance Academy.
