Binance Square
Veridise Re-poster
72 Publicaciones

Veridise Re-poster

Hardening blockchain security with Formal Methods — Industry-leading security audits and tools for smart contracts, blockchain, and zero-knowledge.
0 Siguiendo
1 Seguidores
3 Me gusta
Publicaciones
·
--
Durante una jornada completa en Singapur, el equipo de Veridise tuvo el placer de hablar en tres escenarios distintos. Ya fuera en la @solana Summit, participando en @gammaprime o asistiendo al Multichain Day, nuestras conversaciones giraron en gran medida en torno a ZK, las auditorías de seguridad y la verificación formal. A pesar de las diferencias entre los eventos, la gente planteó una y otra vez un tema común. La pregunta recurrente del público era cómo encontrar una forma fiable de verificar que un fragmento de código determinado realmente hace exactamente lo que especifican sus requisitos.
Durante una jornada completa en Singapur, el equipo de Veridise tuvo el placer de hablar en tres escenarios distintos. Ya fuera en la @solana Summit, participando en @gammaprime o asistiendo al Multichain Day, nuestras conversaciones giraron en gran medida en torno a ZK, las auditorías de seguridad y la verificación formal. A pesar de las diferencias entre los eventos, la gente planteó una y otra vez un tema común. La pregunta recurrente del público era cómo encontrar una forma fiable de verificar que un fragmento de código determinado realmente hace exactamente lo que especifican sus requisitos.
Si tu hoja de ruta incluye una auditoría próxima para el Q4 o principios del próximo año, @kulm1nski es la persona ideal con la que consultar en relación con el alcance de tu proyecto y la planificación. Viajará a Singapur para asistir a @token2049 del 5 al 9 de octubre. Por favor, envíale un DM para coordinar un horario para reunirse.
Si tu hoja de ruta incluye una auditoría próxima para el Q4 o principios del próximo año, @kulm1nski es la persona ideal con la que consultar en relación con el alcance de tu proyecto y la planificación. Viajará a Singapur para asistir a @token2049 del 5 al 9 de octubre. Por favor, envíale un DM para coordinar un horario para reunirse.
Si tu hoja de ruta próxima incluye seguridad y buscas una conversación directa sobre el tema, la semana que viene es una oportunidad perfecta para conectar. @FormallyJon se dirige a Singapur, donde asistirá a @token2049 y explorará los eventos secundarios del 5 al 9 de octubre. Siéntete libre de enviar un DM para reservar una hora de reunión.
Si tu hoja de ruta próxima incluye seguridad y buscas una conversación directa sobre el tema, la semana que viene es una oportunidad perfecta para conectar. @FormallyJon se dirige a Singapur, donde asistirá a @token2049 y explorará los eventos secundarios del 5 al 9 de octubre. Siéntete libre de enviar un DM para reservar una hora de reunión.
Con la introducción de las transacciones con marco (Frame Transactions), las cuentas tendrán la flexibilidad de definir sus propias pautas de autorización específicas. Esto significa que los usuarios pueden configurar reglas personalizadas para esquemas de firma alternativos, recuperación de cuentas y múltiples aprobaciones. Como resultado de este cambio, la lógica operativa que actualmente reside en el código de cada billetera se trasladará directamente al protocolo subyacente. Es importante tener en cuenta que, a medida que esta lógica transita, su correspondiente superficie de fallo también se trasladará a la capa del protocolo. https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
Con la introducción de las transacciones con marco (Frame Transactions), las cuentas tendrán la flexibilidad de definir sus propias pautas de autorización específicas. Esto significa que los usuarios pueden configurar reglas personalizadas para esquemas de firma alternativos, recuperación de cuentas y múltiples aprobaciones. Como resultado de este cambio, la lógica operativa que actualmente reside en el código de cada billetera se trasladará directamente al protocolo subyacente. Es importante tener en cuenta que, a medida que esta lógica transita, su correspondiente superficie de fallo también se trasladará a la capa del protocolo.

https://thedefiant.io/news/blockchains/buterin-maps-ethereum-s-post-hegota-cryptographic-world-computer
Antes de compartir la estimación de $63 para una transacción de Bitcoin resistente a la cuántica, se recomienda encarecidamente revisar la metodología subyacente. Como @StarkWareLtd explica claramente, esta cantidad es puramente un modelo teórico y no una factura real, lo que significa que nunca se generan transacciones reales. Además, aunque los puntos de referencia de rendimiento se ejecutaron usando RTX 4090, la proyección general de costos asume una red hipotética compuesta por 100 RTX 3090. https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Antes de compartir la estimación de $63 para una transacción de Bitcoin resistente a la cuántica, se recomienda encarecidamente revisar la metodología subyacente. Como @StarkWareLtd explica claramente, esta cantidad es puramente un modelo teórico y no una factura real, lo que significa que nunca se generan transacciones reales. Además, aunque los puntos de referencia de rendimiento se ejecutaron usando RTX 4090, la proyección general de costos asume una red hipotética compuesta por 100 RTX 3090.

https://thedefiant.io/news/blockchains/starkware-challenge-cuts-quantum-safe-bitcoin-compute-estimate-by-79
Asegurar una transacción de Bitcoin frente a las amenazas de la computación cuántica es ahora 6 veces más rápido, todo gracias a código criptográfico que ha sido optimizado por inteligencia artificial. Aunque la velocidad es una métrica que podemos medir con facilidad, establecer que dos métodos son verdaderamente equivalentes es imposible sin una prueba verificable. https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Asegurar una transacción de Bitcoin frente a las amenazas de la computación cuántica es ahora 6 veces más rápido, todo gracias a código criptográfico que ha sido optimizado por inteligencia artificial. Aunque la velocidad es una métrica que podemos medir con facilidad, establecer que dos métodos son verdaderamente equivalentes es imposible sin una prueba verificable.

https://www.coindesk.com/tech/2026/09/24/a-week-of-ai-coding-cut-a-quantum-safe-bitcoin-transaction-estimate-from-usd320-to-usd66
Verificado
La mejora Alpenglow se está probando actualmente en la red de pruebas de Solana, logrando una impresionante reducción en el tiempo de finalidad: de 12,8 segundos a solo 150 milisegundos. Si bien esta fase garantiza que los validadores se sometan a una evaluación exhaustiva, lamentablemente deja las integraciones sin revisar. En consecuencia, cualquier flujo de depósito o puente que mantenga una confirmación constante calibrada específicamente para 32 slots opera bajo la suposición de que nadie ha vuelto a derivarla. https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
La mejora Alpenglow se está probando actualmente en la red de pruebas de Solana, logrando una impresionante reducción en el tiempo de finalidad: de 12,8 segundos a solo 150 milisegundos. Si bien esta fase garantiza que los validadores se sometan a una evaluación exhaustiva, lamentablemente deja las integraciones sin revisar. En consecuencia, cualquier flujo de depósito o puente que mantenga una confirmación constante calibrada específicamente para 32 slots opera bajo la suposición de que nadie ha vuelto a derivarla.

https://www.coindesk.com/tech/2026/09/23/solana-starts-testing-upgrade-that-could-cut-finality-from-12-8-seconds-to-150-milliseconds
En la edición más reciente de Auditor's Take, @FormallyJon examina una clase de vulnerabilidad distinta. El problema central ocurre siempre que una función toma calldata proporcionada por el llamador y la pasa directamente a una llamada de bajo nivel. Esta configuración hace posible activar cualquier acción que se exponga mediante la interfaz del contrato destino. Esto crea un escenario peligroso porque ese grupo específico de operaciones nunca fue diseñado intencionalmente por nadie, ni fue inspeccionado jamás por un auditor. Puedes explorar el análisis completo visitando el enlace de abajo. https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
En la edición más reciente de Auditor's Take, @FormallyJon examina una clase de vulnerabilidad distinta. El problema central ocurre siempre que una función toma calldata proporcionada por el llamador y la pasa directamente a una llamada de bajo nivel. Esta configuración hace posible activar cualquier acción que se exponga mediante la interfaz del contrato destino. Esto crea un escenario peligroso porque ese grupo específico de operaciones nunca fue diseñado intencionalmente por nadie, ni fue inspeccionado jamás por un auditor. Puedes explorar el análisis completo visitando el enlace de abajo.

https://veridise.com/blog/audit-insights/arbitrary_external_call_injection_socket_exploit/
Aunque la verificación formal es altamente efectiva para señalar que una propiedad ha fallado, se queda corta al explicar la razón subyacente. Aprende más de @ShankaraPailoo2 sobre el proceso de traducir un contraejemplo básico en una causa raíz clara.
Aunque la verificación formal es altamente efectiva para señalar que una propiedad ha fallado, se queda corta al explicar la razón subyacente. Aprende más de @ShankaraPailoo2 sobre el proceso de traducir un contraejemplo básico en una causa raíz clara.
Para una explicación paso a paso de cómo funciona esto, consulte el recorrido proporcionado por @RaghavMalik15 a continuación. Notará que Z3 resuelve correctamente esta obligación de prueba de LLZK en menos de un segundo. En última instancia, debido a que no se puede satisfacer el antecedente, no es necesaria una prueba adicional.
Para una explicación paso a paso de cómo funciona esto, consulte el recorrido proporcionado por @RaghavMalik15 a continuación. Notará que Z3 resuelve correctamente esta obligación de prueba de LLZK en menos de un segundo. En última instancia, debido a que no se puede satisfacer el antecedente, no es necesaria una prueba adicional.
Una fecha objetivo estricta de diciembre de 2029 ha sido establecida oficialmente por Ethereum para lograr resistencia cuántica. Curiosamente, este calendario está impulsado por completo por el calendario de despliegue de las actualizaciones de protección, en lugar de esperar a ver cuándo aparecen realmente las computadoras cuánticas funcionales. Alcanzar este hito requerirá cinco bifurcaciones distintas de la red, con cada fase asignada exactamente a 7.2 meses. El itinerario de desarrollo es extremadamente ajustado y no deja absolutamente ningún margen para retrasos. Puedes revisar todos los detalles en https://blog.ethereum.org/2026/09/07/protocol-priorities
Una fecha objetivo estricta de diciembre de 2029 ha sido establecida oficialmente por Ethereum para lograr resistencia cuántica. Curiosamente, este calendario está impulsado por completo por el calendario de despliegue de las actualizaciones de protección, en lugar de esperar a ver cuándo aparecen realmente las computadoras cuánticas funcionales. Alcanzar este hito requerirá cinco bifurcaciones distintas de la red, con cada fase asignada exactamente a 7.2 meses. El itinerario de desarrollo es extremadamente ajustado y no deja absolutamente ningún margen para retrasos. Puedes revisar todos los detalles en https://blog.ethereum.org/2026/09/07/protocol-priorities
Las llamadas externas funcionan como la base esencial del código en cadena (on-chain), lo que significa que su simple presencia nunca debe considerarse automáticamente una señal de advertencia. Sin embargo, existen exactamente 2 situaciones específicas que realmente indican peligro. El primer problema importante surge cuando una actualización de estado tiene lugar solo después de que la llamada ya ha finalizado. El segundo riesgo ocurre cuando el control de la ejecución se entrega a código que nadie ha revisado adecuadamente.
Las llamadas externas funcionan como la base esencial del código en cadena (on-chain), lo que significa que su simple presencia nunca debe considerarse automáticamente una señal de advertencia. Sin embargo, existen exactamente 2 situaciones específicas que realmente indican peligro. El primer problema importante surge cuando una actualización de estado tiene lugar solo después de que la llamada ya ha finalizado. El segundo riesgo ocurre cuando el control de la ejecución se entrega a código que nadie ha revisado adecuadamente.
Una vez que estableces la equivalencia una sola vez, analizar cualquier detalle adicional de un circuito ya no es un problema de ZK. El proceso pasa sin contratiempos a una tarea estándar de verificación de programas. Este cambio nos permite reutilizar de inmediato décadas de técnicas clásicas. Acompaña a @RaghavMalik15 mientras explora este elemento completamente inesperado de LLEQ.
Una vez que estableces la equivalencia una sola vez, analizar cualquier detalle adicional de un circuito ya no es un problema de ZK. El proceso pasa sin contratiempos a una tarea estándar de verificación de programas. Este cambio nos permite reutilizar de inmediato décadas de técnicas clásicas. Acompaña a @RaghavMalik15 mientras explora este elemento completamente inesperado de LLEQ.
Si te preguntas cómo $27M pueden salir de un sistema mediante un simple cálculo de recompensa, @FormallyJon ofrece un desglose claro de la situación. La verdadera vulnerabilidad era un fallo subyacente en la lógica contable, que hizo que tokens idénticos se registraran dos veces en momentos separados. El sistema reconoció primero los fondos como un depósito que el protocolo estaba obligado a devolver, y luego, por separado, como una recompensa ganada. Crucialmente, ambos saldos se pusieron a disposición para su retiro. Aunque una función de exploit de reentrancy sirvió como mecanismo de entrega del ataque, el problema real era el fallo contable.
Si te preguntas cómo $27M pueden salir de un sistema mediante un simple cálculo de recompensa, @FormallyJon ofrece un desglose claro de la situación. La verdadera vulnerabilidad era un fallo subyacente en la lógica contable, que hizo que tokens idénticos se registraran dos veces en momentos separados. El sistema reconoció primero los fondos como un depósito que el protocolo estaba obligado a devolver, y luego, por separado, como una recompensa ganada. Crucialmente, ambos saldos se pusieron a disposición para su retiro. Aunque una función de exploit de reentrancy sirvió como mecanismo de entrega del ataque, el problema real era el fallo contable.
Las actualizaciones de red en Mina pueden obligar a que cada zkApp actualice su clave de verificación, una exigencia que provoca que las configuraciones estándar de multisig fallen por completo al intentar adaptarse. Para resolver este desafío, Mina Multisig implementó un enfoque que utiliza FROST. Antes de que @nori_zk publicara este sistema en @MinaProtocol, Veridise realizó una revisión exhaustiva de la solución, y esta evaluación actualmente está documentada en AuditHub. El software ahora es completamente de código abierto, lo que lo convierte en un excelente recurso para cualquier equipo de Mina que trabaje en aplicaciones de billetera o herramientas de autocustodia.
Las actualizaciones de red en Mina pueden obligar a que cada zkApp actualice su clave de verificación, una exigencia que provoca que las configuraciones estándar de multisig fallen por completo al intentar adaptarse. Para resolver este desafío, Mina Multisig implementó un enfoque que utiliza FROST. Antes de que @nori_zk publicara este sistema en @MinaProtocol, Veridise realizó una revisión exhaustiva de la solución, y esta evaluación actualmente está documentada en AuditHub. El software ahora es completamente de código abierto, lo que lo convierte en un excelente recurso para cualquier equipo de Mina que trabaje en aplicaciones de billetera o herramientas de autocustodia.
Toda la idea de ser autosuficiente y autogestionado se desmoronó en cuanto se exigió a las personas que depositaran sus activos en el contrato de gastos para Rain. Fuimos testigos de una pérdida de 500 mil dólares en Avici, junto con la desaparición de 430 mil dólares en Tria. Al final, cualquier afirmación sobre mantener la custodia no significa nada si el contrato de enrutamiento en el que confías resulta tener una vulnerabilidad.
Toda la idea de ser autosuficiente y autogestionado se desmoronó en cuanto se exigió a las personas que depositaran sus activos en el contrato de gastos para Rain. Fuimos testigos de una pérdida de 500 mil dólares en Avici, junto con la desaparición de 430 mil dólares en Tria. Al final, cualquier afirmación sobre mantener la custodia no significa nada si el contrato de enrutamiento en el que confías resulta tener una vulnerabilidad.
Los gestores de activos y los curadores de riesgo ahora pueden proporcionar rendimiento a partir de un solo depósito, porque los contratos de @Lombard_Finance fijan con precisión el precio de depósitos de Bitcoin en distintos shards y convertidores. Esta configuración permite migraciones de bóvedas sin problemas que transportan correctamente el precio de la participación. Antes de que la plataforma aumentara su escala con depósitos reales, Veridise realizó una revisión exhaustiva del sistema.
Los gestores de activos y los curadores de riesgo ahora pueden proporcionar rendimiento a partir de un solo depósito, porque los contratos de @Lombard_Finance fijan con precisión el precio de depósitos de Bitcoin en distintos shards y convertidores. Esta configuración permite migraciones de bóvedas sin problemas que transportan correctamente el precio de la participación. Antes de que la plataforma aumentara su escala con depósitos reales, Veridise realizó una revisión exhaustiva del sistema.
Es completamente posible construir un circuito ZK que pase todas tus pruebas de validación mientras, en realidad, calcula un resultado totalmente no intencionado. Se ha creado un nuevo verificador de código abierto llamado LLEQ, específicamente para detectar este problema exacto, y ya está oficialmente en funcionamiento en este momento.
Es completamente posible construir un circuito ZK que pase todas tus pruebas de validación mientras, en realidad, calcula un resultado totalmente no intencionado. Se ha creado un nuevo verificador de código abierto llamado LLEQ, específicamente para detectar este problema exacto, y ya está oficialmente en funcionamiento en este momento.
Para identificar errores descubiertos por la inteligencia artificial, un equipo rojo de voluntarios compuesto por 20 a 25 desarrolladores ya ha examinado la mayoría del software de código abierto para Bitcoin. La realidad hoy en día es que los atacantes ya no requieren años de experiencia, ya que ahora solo necesitan un modelo barato. Debido a este cambio acelerado, un enfoque de revisión ad hoc simplemente no podrá seguir el ritmo. En adelante, habrá garantías demostrables.
Para identificar errores descubiertos por la inteligencia artificial, un equipo rojo de voluntarios compuesto por 20 a 25 desarrolladores ya ha examinado la mayoría del software de código abierto para Bitcoin. La realidad hoy en día es que los atacantes ya no requieren años de experiencia, ya que ahora solo necesitan un modelo barato. Debido a este cambio acelerado, un enfoque de revisión ad hoc simplemente no podrá seguir el ritmo. En adelante, habrá garantías demostrables.
Los panelistas emitieron esta semana una advertencia con respecto a un cambio significativo en la seguridad digital. Históricamente, los ciberdelincuentes en gran medida ignoraban una billetera de $20K porque el esfuerzo necesario superaba con creces el posible retorno financiero. La introducción de un agente de IA elimina por completo esa relación previa entre costo y beneficio. Al aprovechar esta tecnología, un solo atacante ahora tiene la capacidad de atacar a todos simultáneamente. Curiosamente, la exposición real nunca era la IA en sí. El verdadero problema es que nuestra lógica de billetera actual fue diseñada específicamente para defenderse de un atacante humano.
Los panelistas emitieron esta semana una advertencia con respecto a un cambio significativo en la seguridad digital. Históricamente, los ciberdelincuentes en gran medida ignoraban una billetera de $20K porque el esfuerzo necesario superaba con creces el posible retorno financiero. La introducción de un agente de IA elimina por completo esa relación previa entre costo y beneficio. Al aprovechar esta tecnología, un solo atacante ahora tiene la capacidad de atacar a todos simultáneamente. Curiosamente, la exposición real nunca era la IA en sí. El verdadero problema es que nuestra lógica de billetera actual fue diseñada específicamente para defenderse de un atacante humano.
Inicia sesión para explorar más contenidos
Únete a usuarios globales de criptomonedas en Binance Square
⚡️ Obtén información útil y actualizada sobre criptos.
💬 Avalado por el mayor exchange de criptomonedas en el mundo.
👍 Descubre perspectivas reales de creadores verificados.
Email/número de teléfono
Mapa del sitio
Preferencias de cookies
Términos y condiciones de la plataforma