Esta noticia en realidad es un poco rara… Una plataforma que hace tiempo dejó de hacer Ethereum y hasta cerró el mercado, ayer todavía tuvo que volver a gritar, todo porque los usuarios hicieron “Aceptar” de ese momento hace dos años… y hasta hoy sigue ahí..

💬 你的看法呢?进群说

La mayoría, al escanear esto por primera vez, reacciona así: “Los NFT ya se enfríaron, ¿y todavía se habla de esto? Me voy…” Pero lo que de verdad vale la pena mirar no es el robo, sino algo más común: la autorización, y en la cadena no tiene fecha de caducidad..

En aquel entonces, para poder publicar y vender NFTs, le dabas de forma conveniente permisos a un contrato, autorizándolo a mover toda esa clase de activos tuyos.. Ese permiso no es una sola vez; si firmas una vez, es válido durante mucho tiempo.. Luego la plataforma cambió de contrato, ya no se usó, se salió de esa cadena, y aun así esa cadena de permisos se quedó allí, en silencio, esperando..

Esta vez, ni siquiera el problema fue el propio contrato del mercado, sino el contrato de procesamiento de pago de un tercero que usó en aquel entonces.. Un fallo se sacó a la luz, y alguien se llevó de un golpe una docena larga de Meebits, cincuenta Otherdeeds y más de doscientos de otros… Lo más interesante es la segunda parte: el “sombrero blanco” se adelantó al atacante, y movió más de veintitrés mil NFTs con riesgo a una dirección segura, con un valor de más de 5.7 millones de dólares..

Aquí ya hay algo digno de pensar… En la cadena, el “rescate” del sombrero blanco y el “robo” del atacante se ven idénticos: ambos transfieren cosas que no pertenecen a sus propias carteras, la diferencia está solo en si devuelven después, y a quién.. Pero en esta ocasión, además, hay más de seiscientos WETH que no se recuperaron..

Si lo miras en estos dos días, esto y ese robo de 380 millones de los que se habló, en realidad son dos caras de lo mismo.. Una es entregar permisos al contrato equivocado; la otra es entregar permisos al sistema correcto, pero que fue vulnerado.. Todos miran el momento en que se llevaron el dinero, pero la verdadera “grieta” está mucho antes: en el instante en que tú tocaste “Aceptar”, ya quedaba abierto.. En la cadena nunca hay “caducidad”, solo hay “aún no lo has revocado”..

Así que lo que de verdad vale la pena vigilar no es cuánto se perdió esta vez, sino si el “chequeo de autorizaciones” pasará de ser una tarea técnica a convertirse en una acción habitual que todo el mundo tenga que hacer.. Como antes nadie cambiaba la contraseña periódicamente; luego, poco a poco, se volvió una costumbre.. Una vez que esa costumbre se instala, el negocio de “vigilarte” esos permisos, por sí mismo, es una posición..

Por supuesto, también hay un giro.. Si en esta ocasión la gran mayoría al final lo devuelve, la valoración de las pequeñas vulnerabilidades por parte del mercado solo bajará aún más: tan bajo que un día nadie vuelva a mirarlas, y entonces salga otra grande.. Este tipo de cosas pocas veces se arreglan para siempre; la mayoría se olvidan..