← Últimos artículos
💻 computer science

Insecurity Through Obscurity: Veiled Vulnerabilities in Closed-Source Contracts

Este artículo presenta SKANF, una novedosa herramienta de análisis de bytecode de EVM que demuestra cómo la ofuscación de código en contratos inteligentes de código cerrado a menudo oculta en lugar de prevenir vulnerabilidades, detectando con éxito fallos en más de 1,000 bots de MEV del mundo real y generando exploits con un valor potencial de $10.6 millones.

Autores originales: Sen Yang, Kaihua Qin, Aviv Yaish, Fan Zhang

Publicado 2026-06-11
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Sen Yang, Kaihua Qin, Aviv Yaish, Fan Zhang

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que la cadena de bloques (como Ethereum) es una casa de cristal gigante y pública. Dentro de esta casa, todos pueden ver los planos de cada máquina (contrato inteligente) que funciona allí. Normalmente, esto es algo bueno porque significa que nadie puede esconder una trampa. Pero, algunos constructores de máquinas deciden envolver sus planos en capas de niebla, pintar sobre los diagramas o construir pasajes secretos que solo ellos saben cómo navegar. Lo hacen para mantener seguros sus secretos comerciales o para evitar que la gente robe sus ideas.

El artículo "Insecurity Through Obscurity" (Inseguridad a través de la oscuridad) argumenta que, si bien estos constructores creen que están haciendo sus máquinas más seguras al ocultarlas, en realidad las están haciendo más peligrosas. Al ocultar los planos, accidentalmente también ocultan las cerraduras rotas y las ventanas abiertas.

Aquí hay un desglose sencillo de lo que hicieron y encontraron los investigadores:

1. El Problema: "Esconder las llaves"

Los investigadores notaron que muchas de las máquinas más activas en esta casa de cristal son de "código abierto" (sin planos disponibles) y están "ofuscadas" (el código está codificado de forma confusa).

  • La Analogía: Imagina una bóveda bancaria donde el guardia de seguridad lleva una venda en los ojos y el sistema de alarma está escrito en un código secreto. El dueño del banco piensa: "¡Si nadie puede leer el código, nadie podrá hackearlo!".
  • La Realidad: Debido a que el código es tan desordenado, incluso los propios expertos en seguridad del banco no pueden ver que la puerta de la bóveda está, de hecho, abierta de par en par. La "oscuridad" (el ocultamiento) crea "inseguridad".

2. La Herramienta: "El Robot que despeja la niebla" (skanf)

Los autores construyeron una nueva herramienta llamada skanf (nombrada por los cuatro investigadores: Sen, Kaihua, Aviv y Fan). Piensa en skanf como un robot de alta tecnología equipado con una linterna especial y un anillo de decodificación.

  • Paso 1: Despejar la niebla (Desofuscación): El robot escanea el código confuso. Sabe que en este tipo específico de máquina (EVM), cada puerta secreta debe tener un cartel específico de "Prohibido el paso" (llamado JUMPDEST). El robot encuentra todos estos carteles y redibuja el mapa, convirtiendo los caminos secretos y sinuosos en una línea clara y recta. De repente, las puertas ocultas son visibles.
  • Paso 2: Usar la historia como guía (Ejecución con semillas): El robot no solo adivina cómo funciona la máquina. Observa el comportamiento pasado de la máquina (transacciones históricas) para ver por dónde suele ir. Utiliza estos viajes pasados como "semillas" para guiar su exploración, ayudándole a encontrar caminos peligrosos mucho más rápido que un robot que adivina en la oscuridad.
  • Paso 3: La prueba de manejo (Generación de exploits): Una vez que el robot encuentra una cerradura rota (una vulnerabilidad), no se limita a informarlo. En realidad, construye una "llave" (un exploit) para intentar abrir la puerta. Si la llave funciona, demuestra que la máquina es verdaderamente vulnerable.

3. El Banco de Pruebas: Los Bots de MEV

Para probar su robot, los investigadores observaron los bots de MEV.

  • La Analogía: Imagina una flota de coches de carreras de alta velocidad (bots) que circulan por una pista (la cadena de bloques) buscando pequeñas brechas en el tráfico para colarse y obtener un beneficio rápido. Estos coches son muy rápidos, manejan grandes cantidades de dinero y sus conductores (searchers) son muy reservados sobre cómo funcionan sus motores.
  • Por qué los eligieron: Estos bots suelen ser de código cerrado y estar codificados, lo que los convierte en el sujeto de prueba perfecto para una herramienta diseñada para ver a través de la niebla.

4. Los Hallazgos: Muchas puertas abiertas

Los resultados fueron sorprendentes:

  • El Escaneo: El robot escaneó 6,554 de estos coches de carreras.
  • El Descubrimiento: Encontró que 1,030 de ellos tenían cerraduras rotas (vulnerabilidades) que podrían permitir a los ladrones robar su combustible (activos criptográficos).
  • La Prueba: El robot construyó con éxito llaves funcionales para 349 de estos coches.
  • El Costo: Si un ladrón hubiera usado estas llaves, podría haber robado más de $10.6 millones.

5. Evidencia del Mundo Real: La Trampa de "Phishing"

Los investigadores también miraron hacia atrás en la historia para ver si alguien ya había robado a estos coches.

  • El Ataque: Encontraron 104 robos reales. Los ladrones usaron un truco ingenioso llamado "MEV Phishing".
  • Cómo funciona: Imagina que un ladrón deja un lingote de oro falso y brillante (una oportunidad falsa) en la pista. El conductor del coche de carreras lo ve, piensa que es una gran ganancia y conduce hacia él para recogerlo. Pero el lingote de oro es en realidad una trampilla. Cuando el coche pasa por encima, la trampilla se abre y el ladrón roba el combustible del coche.
  • La Pérdida: Estos robos del mundo real ya habían costado a los conductores alrededor de $2.76 millones.
  • La Oportunidad Perdida: Los investigadores descubrieron que su robot (skanf) podría haber detectado las cerraduras rotas en la mayoría de estos coches robados antes de que ocurriera el robo.

6. La Conclusión

El artículo concluye que ocultar tu código no te hace más seguro; solo hace que sea más difícil para ti ver tus propios errores.

  • Para los Constructores: Si estás construyendo una máquina que contiene dinero, necesitas ser capaz de ver tus propios planos con claridad. Ocultarlos puede proteger tus secretos, pero deja tu dinero expuesto.
  • La Conclusión Final: Los investigadores demostraron que con las herramientas adecuadas (como skanf), podemos despejar la niebla, encontrar las cerraduras rotas y arreglarlas antes de que lleguen los ladrones.

En resumen: No escondas tus fallos de seguridad en la oscuridad; arroja luz sobre ellos para que puedas arreglarlos.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →