Aspectos clave
Los proyectos de GameFi combinan la tecnología blockchain con juegos usando mecánicas de GameFi, pero enfrentan serios riesgos de seguridad tanto en niveles en cadena como fuera de la cadena.
Los riesgos en cadena incluyen vulnerabilidades en contratos inteligentes, la lógica de acuñación de NFT, los contratos de puente entre cadenas y los sistemas de gobernanza de las DAO.
Los riesgos fuera de la cadena incluyen compromisos de servidores, ataques de phishing, manipulación de metadatos y manipulación de la interfaz frontal.
La explotación del puente de Axie Infinity de 2022 tuvo como resultado pérdidas de aproximadamente 625 millones de dólares, uno de los incidentes de seguridad más grandes en la historia de blockchain.
Los proyectos pueden reducir el riesgo mediante auditorías de contratos inteligentes, verificación formal, pruebas de penetración y planes de respuesta ante emergencias bien estructurados.
Introducción
GameFi combina la tecnología blockchain con los juegos en línea, normalmente ofreciendo un modelo de play-to-earn (P2E) en el que los jugadores pueden ganar recompensas en cripto. Los jugadores de GameFi a menudo poseen sus activos dentro del juego como NFT, lo que significa que una brecha de seguridad no solo interrumpe la jugabilidad, sino que puede provocar pérdidas financieras reales.
La seguridad es uno de los mayores desafíos a los que se enfrentan los proyectos de GameFi. Algunos proyectos priorizan la velocidad de salida al mercado por encima de una revisión de seguridad exhaustiva, dejándolos expuestos a explotaciones. Comprender las vulnerabilidades más comunes puede ayudar a jugadores y desarrolladores a tomar mejores decisiones.
¿Por qué es importante la seguridad en GameFi?
GameFi creció rápidamente de 2021 a 2022, y los juegos basados en blockchain atrajeron una gran parte de la financiación total de capital de riesgo cripto. A diferencia de los juegos tradicionales, los activos dentro del juego en GameFi tienen un valor de mercado en el mundo real. Un ataque exitoso puede drenar fondos tanto de los jugadores como del propio proyecto.
El nivel de riesgo es alto. En 2022, los atacantes explotaron una puerta trasera del nodo de Remote Procedure Call (RPC) para obtener una firma de validador fraudulenta en el Axie Infinity Ronin Bridge. Esto permitió retiros no autorizados de aproximadamente 625 millones de dólares en ETH y USDC, convirtiéndolo en uno de los incidentes de seguridad más grandes en la historia de blockchain. Los proyectos de GameFi que omiten pruebas de seguridad rigurosas ponen en riesgo a toda su comunidad.
Desafíos de seguridad en cadena
Vulnerabilidades de tokens ERC-20
Los tokens ERC-20 se usan comúnmente en GameFi como monedas dentro del juego para compras, recompensas y trading. Si la lógica de acuñación en un contrato inteligente contiene una falla, los atacantes pueden explotarla para crear tokens de forma ilegítima.
Un ataque común es la reentrancia, donde un contrato malicioso llama repetidamente a una función vulnerable antes de que se complete la primera ejecución. Esto puede permitir una acuñación infinita de tokens. En 2022, el proyecto play-to-earn DeFi Kingdoms experimentó un ataque de este tipo, en el que los jugadores explotaron una falla lógica para acuñar tokens nativos bloqueados, provocando que el precio del token cayera con fuerza posteriormente.
Controlar el suministro total de tokens es fundamental para cualquier economía de GameFi. Los proyectos deberían aplicar límites estrictos de suministro en el código y realizar auditorías exhaustivas de toda la lógica de acuñación antes del lanzamiento.
Vulnerabilidades de NFT
Los NFT en GameFi representan elementos dentro del juego, como equipo, personajes y objetos coleccionables. Su valor a menudo depende de la rareza, lo que hace que el proceso de acuñación sea un objetivo principal para la manipulación.
Un riesgo es el uso de fuentes de aleatoriedad débiles durante la generación de NFT. Las marcas de tiempo de los bloques pueden verse influidas parcialmente por los mineros y no son adecuadas como fuente de aleatoriedad para asignar NFT de niveles raros.
Incluso las herramientas de aleatoriedad más potentes conllevan riesgo residual: un usuario puede supervisar una transacción de acuñación de NFT, rechazar el token resultante si tiene un nivel de rareza no deseado y volver a intentarlo hasta obtener uno raro.
Las funciones de transferencia para los estándares ERC-721 y ERC-1155 de NFT también pueden introducir riesgos de reentrancia. La función safeTransferFrom() activa un callback en el contrato receptor, que un atacante puede usar para volver a entrar en la lógica de transferencia y manipular el resultado.
Vulnerabilidades de puentes entre cadenas
Los puentes entre cadenas permiten que los jugadores muevan activos entre distintas redes de blockchain. Estos puentes se han convertido en un objetivo importante para los atacantes en el espacio más amplio de las finanzas descentralizadas (DeFi), y los proyectos de GameFi que dependen de ellos también están igualmente expuestos.
Un riesgo clave es la inconsistencia en la contabilidad de los activos entre ambos lados de un puente. Si los contratos que verifican y registran los activos entrantes y salientes contienen fallas, los atacantes pueden acuñar nuevos activos en la cadena de destino sin quemar los activos correspondientes en la cadena de origen. Esto crea valor efectivamente de la nada.
Desde 2022, las explotaciones de puentes entre cadenas se han mantenido entre los vectores de ataque más costosos en la seguridad de blockchain. Los proyectos deberían tratar los contratos de puente como objetivos prioritarios para auditorías y considerar limitar la liquidez de los puentes hasta que los contratos se prueben a fondo.
Vulnerabilidades de gobernanza en la DAO
Muchos proyectos de GameFi utilizan un modelo de organización autónoma descentralizada (DAO) para permitir que los titulares de tokens voten la dirección del juego, el gasto de la tesorería y los cambios de reglas. Esto crea dos categorías de riesgo.
Primero, el poder de gobernanza puede volverse altamente concentrado. Si un pequeño número de carteras controla la mayoría de los tokens de gobernanza, pueden aprobar decisiones unilateralmente que beneficien a ese grupo, en detrimento de la comunidad.
En segundo lugar, los contratos inteligentes que ejecutan las decisiones de gobernanza pueden contener lógica explotable. Los atacantes han usado previamente préstamos flash para adquirir temporalmente un gran poder de voto, aprobar una propuesta maliciosa, vaciar la tesorería de una DAO y luego devolver el préstamo flash, todo en una sola transacción.
Desafíos de seguridad fuera de la cadena
Los proyectos de GameFi a menudo dependen de servidores centrales para la gestión del estado del juego, las cuentas de usuarios y el juego en tiempo real. Estos servidores son vulnerables a los mismos métodos de ataque utilizados contra aplicaciones web tradicionales, incluidas las pruebas de penetración y el malware.
Los metadatos de los NFT normalmente se almacenan como archivos JSON que describen los rasgos y las propiedades de visualización de un activo. Muchos proyectos guardan estos metadatos en sus propios servidores en lugar de en almacenamiento descentralizado como IPFS. Si un atacante o incluso el propio equipo del proyecto modifica los metadatos, el token en cadena permanece válido, pero las propiedades mostradas del activo pueden cambiar, lo que podría perjudicar a los jugadores que compraron basándose en esos rasgos.
Los puentes entre cadenas también tienen un componente fuera de la cadena. Los validadores deben firmar mensajes para autorizar transferencias de activos. Los atacantes pueden atacar las claves de los validadores mediante campañas de phishing o compromisos de servidores para obtener la capacidad de autorizar transferencias fraudulentas. Exactamente eso fue lo que ocurrió en el incidente de Axie Infinity mencionado anteriormente.
Los riesgos adicionales fuera de la cadena incluyen la inyección de paquetes de red (cuando un atacante modifica datos en tránsito para falsificar compras dentro del juego) y filtraciones de la interfaz frontal; es decir, cuando los datos expuestos de los jugadores pueden usarse para extraer información sensible adicional de los servidores del juego.
Formas de mejorar la seguridad
La forma más efectiva de proteger un proyecto de GameFi es tratar la seguridad como un proceso continuo en lugar de una tarea única. El código de los contratos inteligentes debe escribirse siguiendo las mejores prácticas de seguridad desde el principio, auditado de forma independiente antes del lanzamiento y verificado formalmente cuando sea posible. La verificación formal utiliza pruebas matemáticas para confirmar que el código se comporta como se pretende en todos los insumos posibles.
Las pruebas de penetración deben cubrir tanto la infraestructura web tradicional como las superficies de ataque específicas de Web3, como las conexiones de carteras y los protocolos descentralizados. Los proyectos deberían ejecutar programas de escaneo de vulnerabilidades y considerar ofrecer recompensas por bug bounty para fomentar la divulgación responsable.
La seguridad operativa también importa. El acceso a las claves de los validadores y a las funciones de administración debe controlarse estrictamente y usar esquemas de multisignatura cuando sea posible. Los proyectos deben mantener un sistema de monitoreo activo para comportamientos inusuales de contratos o patrones de transacciones.
Por último, cada proyecto debería tener un plan claro de respuesta ante emergencias que incluya mecanismos de stop-loss (como pausar funciones de contratos), un plan de comunicación para los usuarios afectados y un proceso para el seguimiento del ataque y el análisis posterior al incidente.
Preguntas frecuentes
¿Cuáles son los riesgos de seguridad más comunes en GameFi?
Los riesgos más comunes incluyen vulnerabilidades de contratos inteligentes como ataques de reentrancia, aleatoriedad débil en la acuñación de NFT, explotaciones de puentes entre cadenas, compromisos de servidores centralizados y ataques de phishing dirigidos a los titulares de claves de validadores. Los proyectos que omiten auditorías de seguridad exhaustivas antes del lanzamiento están especialmente expuestos.
¿Qué fue el hack de Axie Infinity?
En marzo de 2022, los atacantes explotaron una puerta trasera en un nodo validador que respaldaba el Axie Infinity Ronin Bridge, lo que les permitió forjar firmas de autorización para retiros. Drenaron aproximadamente 625 millones de dólares en ETH y USDC, convirtiéndolo en uno de los incidentes de seguridad de blockchain más grandes registrados. El ataque puso de relieve los riesgos de una descentralización insuficiente de los validadores.
¿Cómo pueden los jugadores protegerse en GameFi?
Los jugadores pueden reducir su exposición participando solo con proyectos de GameFi que hayan publicado auditorías de seguridad de terceros, usando carteras no custodiales y revocando las aprobaciones de contratos inteligentes cuando no se estén usando, evitando conectar las carteras a interfaces front-end no verificadas y no almacenando grandes cantidades de activos dentro del juego en proyectos que no tengan un historial de seguridad comprobado.
¿Los puentes entre cadenas son seguros en GameFi?
Los puentes entre cadenas conllevan un riesgo inherente y han sido un objetivo recurrente para grandes explotaciones en todo el ecosistema de blockchain. Los proyectos deberían usar puentes con un historial de seguridad establecido y auditorías independientes. Los usuarios deben saber que los activos mantenidos en un contrato de puente solo son tan seguros como el propio puente.
Reflexiones finales
Los desafíos de seguridad de GameFi abarcan tanto el código en cadena como la infraestructura fuera de la cadena. A medida que el sector sigue evolucionando, los proyectos con más probabilidades de mantener la confianza de los jugadores son aquellos que tratan la seguridad como un requisito central del producto, no como una ocurrencia tardía. Las auditorías regulares, las pruebas de penetración y los protocolos claros de respuesta ante emergencias pueden ayudar a reducir el riesgo de costosas explotaciones.
Lecturas adicionales
¿Qué es GameFi y cómo funciona?
¿Qué son los juegos de NFT y cómo funcionan?
¿Qué es una auditoría de seguridad de contratos inteligentes?
¿Qué es DeFi?
¿Qué es una organización autónoma descentralizada (DAO)?
Aviso legal: Este contenido se le presenta “tal cual”, solo para información general y fines educativos, sin ninguna declaración o garantía de ningún tipo. No debe interpretarse como asesoramiento financiero, legal u otro asesoramiento profesional, ni pretende recomendar la compra de ningún producto o servicio específico. Debe buscar su propio asesoramiento de asesores profesionales adecuados. Cuando el contenido sea aportado por un tercero, tenga en cuenta que las opiniones expresadas pertenecen a dicho tercero y no necesariamente reflejan las de Binance Academy. Los precios de los activos digitales pueden ser volátiles. El valor de su inversión puede subir o bajar y puede que no recupere el monto invertido. Usted es el único responsable de sus decisiones de inversión y Binance Academy no se hace responsable de ninguna pérdida que pudiera sufrir. Para obtener más información, consulte nuestros Términos de uso, Aviso de riesgos y Términos de Binance Academy.
