In this week's edition of Auditor's Take, @FormallyJon highlights a fundamental principle behind every constant-product pool. These pools operate safely under a single critical condition, which is that external forces must never interact with their reserves. The moment that underlying assumption is compromised, the assurances provided by the pool collapse right alongside it.
A medida que los desarrolladores de Ethereum se preparan para la actualización Hegotá de 2027, están reduciendo activamente una lista de 66 propuestas. Mientras que FOCIL ya ha asegurado su lugar en la actualización próxima, el debate más importante se centra en EIPs específicos. Estas propuestas buscan dotar a las aplicaciones de privacidad de una capa fundamental que elimine por completo la necesidad de intermediarios de confianza. Al final, las soluciones elegidas definirán la superficie de ataque exacta con la que posteriormente tendrá que lidiar cada auditor ZK.
En la edición de esta semana de Auditor’s Take, @FormallyJon desglosa el fallo específico de secuenciación que recientemente drenó Future Protocol. El núcleo del problema involucró solo tres operaciones estándar: una transferencia, una llamada de sincronización y una quema. Cuando estos comandos se ejecutan en la secuencia correcta, todo funciona exactamente como se pretende y no ocurre nada inusual. Sin embargo, con solo activar esos mismos pasos en un orden incorrecto, se vaciaron $4.6M del pool.
Ejecutar un burn, una llamada de sincronización y una transferencia en la secuencia correcta garantiza que todo funcione de manera normal y sin incidentes. Sin embargo, activar exactamente estas mismas tres acciones en un orden incorrecto conduce a consecuencias graves. Este escenario específico es precisamente cómo se retiraron $4.6M del fondo. En la edición más reciente de Auditor's Take, @FormallyJon ofrece un desglose detallado del error de secuenciación exacto que drenó Future Protocol.
Durante una presentación en ETHCC, @FormallyJon compartió una perspectiva vital sobre la seguridad de los activos digitales. En 2024, los exploits en contratos inteligentes llevaron a la pérdida de 348 millones de dólares. Una razón importante de estas pérdidas es que las herramientas estándar de monitoreo normalmente solo dan la alarma después de que la intrusión ya ha comenzado, lo que significa que los fondos comprometidos ya han desaparecido para cuando alguien se da cuenta. Necesitamos cambiar nuestra estrategia para identificar estas fallas de forma proactiva, en lugar de apresurarnos a corregir vulnerabilidades solo después de que los usuarios las hayan descubierto.
Recientemente, tres docenas de firmas de criptomonedas presentaron una solicitud a laboratorios de IA pidiendo que se les dotara de las mismas capacidades ofensivas que los atacantes ya poseen. Debemos tener en cuenta que lograr la igualdad en las funciones de búsqueda no equivale automáticamente a lograr la igualdad en la garantía de seguridad. Aunque un modelo de inteligencia artificial puede trazar muchísimas más rutas que cualquier ser humano, sigue siendo incapaz de verificar los caminos que nunca ha abierto en la práctica.
Una conjetura matemática que se mantuvo durante 87 años fue refutada recientemente por Claude Fable 5. Curiosamente, el contraejemplo descubierto supera con éxito la comprobación estándar de invertibilidad. Sin embargo, dado que dirige tres entradas distintas hacia una única salida idéntica, sigue siendo imposible invertir.
Este escenario demuestra claramente que simplemente pasar una comprobación de verificación no constituye una prueba real. Es precisamente en este tipo de brecha lógica donde existen errores ZK subespecificados.
Históricamente, la investigación en seguridad dentro del espacio ZK ha estado altamente compartimentada. Si desarrollas una utilidad específica para Circom, ese mismo recurso no ofrece absolutamente ningún valor a los equipos de Halo2. Igualmente, elegir trabajar con Noir significa que los desarrolladores de Circom quedan completamente excluidos. Debido a que la industria ha carecido de una base compartida sobre la cual construir, una excelente investigación inevitablemente permanece atrapada dentro de entornos individuales. Afortunadamente, la introducción de LLZK está transformando completamente toda esta dinámica.
Aquí hay una perspectiva audaz sobre el panorama actual. El desafío más significativo que enfrenta la herramienta ZK realmente no tiene nada que ver con el rendimiento. Más bien, el problema fundamental es la falta de una base común. Debido a que no existe una capa base universal, cada ecosistema individual se ve obligado a construir su propio marco de seguridad completamente desde cero. Me encantaría escuchar tus pensamientos sobre esta situación. ¿Compartes esta opinión, o crees que las preocupaciones sobre la fragmentación podrían estar exageradas?
Estamos emocionados de compartir que LLZK V1.0 ya está disponible para el público. Diseñado como una representación intermedia compartida, este marco apoya específicamente las herramientas de seguridad ZK. Los desarrolladores encontrarán que cualquier lenguaje de programación compilado en LLZK desbloquea instantáneamente las capacidades de ZK Vanguard para análisis estático y Picus para verificación formal. La gran ventaja aquí es que puedes aprovechar estos recursos sin problemas, evitando completamente la necesidad de reconstruir cualquiera de las herramientas desde cero. A partir de este lanzamiento, nuestras interfaces activas presentan actualmente Halo2 y Circom. Para profundizar en este lanzamiento, por favor visita el anuncio completo en https://veridise.com/blog/veridise-announcements/llzk-v1-0-a-new-phase-for-zk-shared-infrastructure/
Mientras estaba en EthCC, la pregunta más popular que la gente hacía era cómo se compara la verificación formal con la auditoría de IA.
Estos dos enfoques en realidad buscan responder preguntas completamente diferentes. La inteligencia artificial está diseñada para detectar patrones conocidos. La verificación formal, sin embargo, proporciona un nivel de garantía completamente diferente al demostrar que propiedades específicas permanecen verdaderas en cada posible entrada.
Está claramente claro que esta área de estudio ha crecido mucho más allá de ser solo un tema de nicho. Solidificando su importancia generalizada, la Fundación Ethereum se ha comprometido oficialmente con $2M hacia el avance de métodos formales.
Un tema que se está ignorando está impactando silenciosamente el ecosistema de herramientas de seguridad ZK hoy en día, a saber, la severa fragmentación. Los desarrolladores actualmente se ven obligados a navegar por un conjunto de herramientas completamente único para cada sistema de prueba distinto y lenguaje de programación que encuentran. Esta realidad significa que la infraestructura fundamental debe ser reconstruida desde cero una y otra vez. En última instancia, la capacidad de un equipo de desarrollo para detectar con éxito errores en los circuitos nunca debe depender del lenguaje ZK específico que decidieron adoptar.
Nuestro equipo ha llegado a Cannes para @EthCC hoy. Te invitamos cordialmente a visitar el stand de Veridise, ubicado en el 3er piso del Palais des Festivals. Si estás desarrollando aplicaciones en cadena y deseas tener una conversación sobre seguridad, nuestro personal estará presente todo el día para conectarse contigo. Tendrás la oportunidad única de hablar directamente con los profesionales exactos que han ejecutado con éxito más de 100 auditorías.
Si te unes a nosotros en EthCC[9] en Cannes, te invitamos a aprovechar nuestras sesiones de Riesgo para Fundadores gratuitas. Que se llevarán a cabo en nuestro stand el 30 y 31 de marzo, estas sesiones duran 15 minutos y son dirigidas personalmente por el CEO de Veridise, @FormallyJon. A continuación se muestra una mirada detallada a exactamente lo que ocurre una vez que entras a la sala.
¿Actualmente estás operando sin un mapa de seguridad claro? Puedes resolver este problema de manera efectiva durante el próximo evento EthCC.
Estaremos organizando un número limitado de Briefings de Riesgo para Fundadores en Cannes del 30 al 31 de marzo. A través de una discusión única y enfocada con nuestro CEO, obtendrás valiosos conocimientos para identificar tus verdaderos riesgos, decidir qué procesos automatizar y saber exactamente cuándo programar una auditoría.
Nuestro objetivo es asegurarnos de que salgas de la reunión equipado con claridad accionable en lugar de simplemente escuchar una presentación de ventas. Por favor, envía un DM a @VeridiseInc para conectar.
¿Estás planeando asistir a @EthCC en Cannes entre el 30 de marzo y el 2 de abril? Estamos emocionados de anunciar que estamos regalando 2 pases de acceso completo para el próximo evento.
Asegurar tu oportunidad de ganar es completamente simple. Solo asegúrate de seguir la cuenta de @VeridiseInc y adelante, vuelve a publicar este mensaje. Anunciaremos oficialmente al ganador el 28 de marzo.
Mientras estés en la conferencia, nos encantaría que visitaras nuestro stand. @AuditHubDev, nuestro socio, estará presente organizando un cuestionario interactivo sobre seguridad. Ven a desafiar tu conocimiento de la industria y lleva a casa algunos excelentes productos promocionales.
Estamos en camino a ETHDenver ✈️. Mientras estamos en el lugar, estamos llevando a cabo una Evaluación de Seguridad Mini limitada (en persona). Tenga en cuenta que la disponibilidad es baja, con exactamente 2 espacios restantes. Revise los detalles a continuación y envíe un mensaje directo para reservar su cita.
Estamos buscando un Gerente de Desarrollo Empresarial para unirse a Veridise. Esta posición de alta responsabilidad te ofrece un impacto directo en el crecimiento, posicionamiento y expansión de nuestra empresa. Nos encantaría saber de ti, así que por favor encuentra la descripción del trabajo en nuestra página de carreras.
Si actualmente estás desarrollando un proyecto innovador y planeas asistir a ETHDenver, tómate un momento para reflexionar. Antes de programar una auditoría o implementar más código, es esencial determinar si estás protegiendo los componentes apropiados en la secuencia correcta. Nuestro equipo está disponible para realizar una Evaluación de Seguridad Mini de 60 minutos durante el evento ETHDenver. 🧵
1/3
Inicia sesión para explorar más contenidos
Únete a usuarios de criptomonedas de todo el mundo en Binance Square
⚡️ Obtén la información más reciente y útil sobre criptomonedas.
💬 Confía en el mayor exchange de criptomonedas del mundo.
👍 Descubre opiniones reales de creadores verificados.