Los puentes entre cadenas han demostrado ser una de las superficies de ataque más peligrosas de las criptomonedas. Incidentes importantes, incluidos Ronin (624 millones de dólares), Wormhole (326 millones de dólares) y Nomad (190 millones de dólares), explotaron cada uno una debilidad diferente, pero compartieron el mismo defecto estructural: una única capa de verificación que, una vez comprometida o incorrecta, no tenía nada detrás con lo que objetar. @chainlink ($LINK) construyó su Protocolo de Interoperabilidad entre Cadenas alrededor de una respuesta directa a ese problema.

Cómo funciona la Red de Gestión de Riesgos

El CCIP no depende de una sola red para verificar mensajes entre cadenas. Utiliza dos redes, funcionando completamente en paralelo. La capa principal, una Red de Oráculos Descentralizada de nodos de Chainlink, observa la actividad de la cadena de origen y produce una raíz Merkle firmada de los mensajes pendientes. Un segundo grupo, separado, de nodos ejecuta entonces lo que Chainlink llama la Red de Gestión de Riesgos (RMN).

El trabajo de la RMN es estrecho y deliberado. Construye de forma independiente su propio compromiso criptográfico para cada lote de mensajes entre cadenas y lo envía al Contrato de Gestión de Riesgos en la cadena de destino. Solo los compromisos que contienen una bendición válida de la RMN avanzan hacia la ejecución. Si la visión de la RMN sobre un mensaje diverge de lo que la red principal confirmó, puede proponer una transacción de "maldición", pausando el CCIP en esa blockchain específica por completo.

La separación está diseñada para eliminar puntos únicos de fallo. Para que un traspaso fraudulento llegue a buen puerto, ambas redes tendrían que estar comprometidas simultáneamente. Sin embargo, hay una advertencia importante: algunas cadenas se integran por fases, con las redes de oráculos desplegadas primero. Hasta que la Red de Gestión de Riesgos esté activa en una cadena determinada, los compromisos de esa cadena se tratan como benditos, lo que significa que los mensajes se ejecutan solo con las comprobaciones de la red principal.

Redundancia Aeroespacial, Aplicada a Blockchain

La independencia de la arquitectura va más allá de un conjunto de nodos separado. La RMN fue escrita en un lenguaje de programación distinto al sistema principal de CCIP, desarrollada por un equipo interno diferente, y utiliza un conjunto de operadores de nodos distinto y no superpuesto en comparación con las Redes Oráculo Descentralizadas de CCIP.

Este enfoque toma prestado de la ingeniería de redundancia de grado aeroespacial. El principio, conocido como programación en N versiones, reduce el riesgo de que aparezcan errores en producción, ya que el mismo error tendría que implementarse de forma independiente por dos equipos distintos en dos lenguajes diferentes en momentos diferentes. Un fallo de software en una base de código no se extiende a la otra.

Combinado con la limitación de velocidad, el diseño forma un marco de defensa en múltiples capas que puede limitar el daño de cualquier ataque único incluso antes de que se active una pausa completa.

Fuentes:
Documentación de Chainlink: Red de Gestión de Riesgos
Blog de Chainlink: Seguridad en Defensa en Profundidad de CCIP y la Red de Gestión de Riesgos
CertiK: Vulnerabilidades entre Cadenas y Explotación de Puentes