← Últimos artículos
💻 computer science

Chain Reactions: How Nonce Collisions in ECDSA Compromise Polygon MEV Searchers

Este documento revela que la reutilización sistemática de nonces por parte de los buscadores de MEV de Polygon, impulsada por presiones de latencia en subastas de ofertas selladas, genera patrones de firma predecibles que permiten a los atacantes recuperar claves privadas mediante álgebra lineal elemental, comprometiendo así múltiples cuentas simultáneamente.

Autores originales: Yash Madhwal, Andrey Seoev, Raffaele Della Pietra, Anastasiia Smirnova, Yury Yanovich

Publicado 2026-05-22
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Yash Madhwal, Andrey Seoev, Raffaele Della Pietra, Anastasiia Smirnova, Yury Yanovich

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

La Gran Imagen: El Error del "Número Secreto"

Imagina que la blockchain (como Polygon) es un banco masivo y público donde todos pueden ver cada transacción. Para probar que posees tu dinero, firmas las transacciones con una "huella digital" llamada firma.

Para crear esta huella, las matemáticas requieren un número secreto especial, único y de un solo uso llamado nonce (llamémoslo "Ticket Secreto").

  • La Regla: Debes generar un Ticket Secreto nuevo y completamente aleatorio para cada transacción individual.
  • El Error: Si usas el mismo Ticket Secreto dos veces, o si usas tickets que siguen un patrón predecible (como 1, 2, 3...), las matemáticas fallan. Es como usar la misma contraseña para dos cuentas bancarias diferentes; una vez que un hacker descifra una, tiene la llave de la otra.

Los Villanos: Los "Buscadores de MEV"

El documento se centra en un grupo específico de personas llamado Buscadores de MEV. Piensa en ellos como pilotos de carreras de alta velocidad en el mundo de las criptomonedas. Su trabajo es detectar operaciones rentables y ejecutarlas más rápido que nadie más.

  • La Presión: En la red de Polygon, estos pilotos tienen una ventana diminuta (aproximadamente 250 milisegundos) para presentar sus ofertas. Es como intentar ganar una carrera de Fórmula 1 donde tienes menos de un parpadeo para hacer un movimiento.
  • El Atajo: Para ahorrar esos microsegundos preciosos, algunos buscadores se volvieron negligentes. En lugar de tomarse el tiempo de generar un Ticket Secreto fresco y aleatorio para cada carrera, comenzaron a reutilizar tickets antiguos o a usar patrones predecibles (como contar hacia arriba: 100, 101, 102).

El Ataque: Cómo los Hackers Roban las Llaves

Los investigadores descubrieron que, debido a que estos buscadores reutilizaban o predecían sus Tickets Secretos, dejaron un rastro de pistas en la blockchain pública.

El documento describe tres formas en que esto sale mal, utilizando una metáfora de "Reacción en Cadena":

  1. La Doble Reserva (Cartera Única): Un buscador usa el mismo Ticket Secreto para dos transacciones diferentes.
    • Analogía: Firmas dos cartas con exactamente el mismo código de tinta invisible. Un detective ve ambas cartas, las compara y descifra instantáneamente tu código secreto.
  2. El Patrón (Relaciones Lineales): El buscador usa tickets que siguen una regla matemática simple (por ejemplo, "el siguiente ticket es siempre el anterior más 5").
    • Analogía: Usas una cerradura de combinación donde los números siempre suben de 5 en 5. Un ladrón ve el patrón y puede adivinar fácilmente el siguiente número.
  3. La Reacción en Cadena (Colisiones entre Carteras) – El Gran Descubrimiento: Esta es la parte más peligrosa. Dos buscadores diferentes (o dos carteras diferentes pertenecientes a la misma persona) usan accidentalmente el mismo Ticket Secreto para sus transacciones.
    • Analogía: Imagina que dos personas diferentes, Alicia y Bob, usan el mismo "Ticket Secreto" para firmar sus cheques. Un hacker ve ambos cheques. Al compararlos, el hacker puede resolver un acertijo matemático simple para descubrir ambas llaves secretas, la de Alicia y la de Bob, al mismo tiempo.
    • El Resultado: Un error compromete no solo una cuenta, sino toda una cadena de cuentas conectadas. Si rompes un eslabón de la cadena, toda la cadena se desmorona.

La Evidencia

Los investigadores construyeron una herramienta para escanear la blockchain de Polygon. Encontraron ejemplos reales de esto sucediendo.

  • Vieron transacciones donde los "Tickets Secretos" eran idénticos o seguían una línea predecible.
  • Utilizaron álgebra simple (el tipo que podrías aprender en la escuela secundaria) para resolver las ecuaciones creadas por estos errores.
  • El Resultado: Recuperaron con éxito las claves privadas de los buscadores. Esto significa que podrían haber robado todos los fondos de esas carteras. Los buscadores finalmente dejaron de hacerlo después de darse cuenta de que eran vulnerables, pero el daño ya estaba hecho en el registro público.

La Lección: Velocidad vs. Seguridad

El documento concluye que la presión por ser rápido (tiempos de respuesta inferiores a un segundo) hizo que estos profesionales omitieran un paso vital de seguridad.

  • La Conclusión: En el mundo de las criptomonedas, un único error negligente al generar un número aleatorio puede llevar a una ruina financiera total.
  • La Solución: Los autores sugieren que los desarrolladores deben usar reglas estrictas y automáticas (como una máquina que garantiza un nuevo número aleatorio cada vez) en lugar de depender de atajos humanos o de software. También sugieren que la industria necesita enseñar a los desarrolladores que la "aleatoriedad" no es opcional; es la base de la seguridad.

En resumen: La carrera por la velocidad hizo que algunos conductores de criptomonedas se saltaran los puntos de su equipo de seguridad. Los investigadores demostraron que, al observar las marcas de derrape (los números reutilizados), cualquiera podría robar fácilmente sus coches.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →