{"id":64122,"date":"2023-05-31T14:23:27","date_gmt":"2023-05-31T14:23:27","guid":{"rendered":"<p style=\"text-align: justify\">Investigadores de seguridad del equipo de investigaci\u00f3n 0d en dWallet Labs han <a href=\"https:\/\/0d.dwalletlabs.com\/game-of-tron-critical-0-day-in-tron-multi-signature-wallets-2c3e90668dc0\" target=\"_blank\" rel=\"noopener\">reve"},"modified":"2023-05-31T16:54:48","modified_gmt":"2023-05-31T16:54:48","slug":"vulnerabilidad-en-multisig-de-tron-puso-en-peligro-500-millones-en-activos-digitales","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/vulnerabilidad-en-multisig-de-tron-puso-en-peligro-500-millones-en-activos-digitales\/","title":{"rendered":"Vulnerabilidad en Multisig de Tron Puso en Peligro $500 Millones en Activos Digitales"},"content":{"rendered":"<p style=\"text-align: justify\">Investigadores de seguridad del equipo de investigaci\u00f3n 0d en dWallet Labs han <a href=\"https:\/\/0d.dwalletlabs.com\/game-of-tron-critical-0-day-in-tron-multi-signature-wallets-2c3e90668dc0\" target=\"_blank\" rel=\"noopener\">revelado<\/a> recientemente una vulnerabilidad cr\u00edtica del tipo zero-day (D\u00eda 0, o en el d\u00eda inicial) en la blockchain TRON que representa un riesgo significativo para alrededor de $500 millones en criptomonedas. <strong>Esta vulnerabilidad afect\u00f3 a las cuentas multisig en la blockchain <a href=\"https:\/\/crypto-economy.com\/es\/que-es-tron\/\" target=\"_blank\" rel=\"noopener\">TRON<\/a>, dej\u00e1ndolas susceptibles a posibles robos<\/strong>.<!--more--><\/p>\n<p style=\"text-align: justify\">Las <a href=\"https:\/\/crypto-economy.com\/es\/vitalik-buterin-explica-como-los-multisig-son-la-mejor-manera-de-autocustodia\/\" target=\"_blank\" rel=\"noopener\">cuentas multisig<\/a> requieren m\u00faltiples firmas antes de ejecutar una transacci\u00f3n, lo que asegura una mayor seguridad. Sin embargo, <strong>la falla en el enfoque de TRON para el multisig permiti\u00f3 que cualquier firmante asociado con una cuenta multisig particular obtuviera acceso no autorizado<\/strong> a los fondos dentro de esa cuenta.<\/p>\n<h2 style=\"text-align: justify\">COMPRENDIENDO EL MECANISMO MULTISIG DE TRON<\/h2>\n<p style=\"text-align: justify\">Para entender esta vulnerabilidad, es esencial conocer c\u00f3mo se emplea el mecanismo de permisos en TRON para habilitar wallets multisig. En la red de TRON,<strong> las wallets multisig consisten en claves autorizadas con pesos asignados<\/strong>. El peso determina el poder del firmante al votar y un umbral especifica el peso m\u00ednimo requerido para la aprobaci\u00f3n de la transacci\u00f3n.<\/p>\n<p style=\"text-align: justify\">El proceso de verificaci\u00f3n para las transacciones multisig implica varios pasos. Se verifican las firmas y se extrae el peso de la cuenta. Se verifica la singularidad de la firma para evitar firmas dobles. Se suma el peso al peso total y se almacena la firma para evitar firmas duplicadas. Finalmente,<strong> se compara el peso total con el umbral para determinar la aprobaci\u00f3n de la transacci\u00f3n<\/strong>.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone size-full wp-image-64128\" src=\"http:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/05\/Multisignature-wallet.png\" alt=\"COMPRENDIENDO EL MECANISMO MULTISIG DE TRON\" width=\"825\" height=\"300\" srcset=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/05\/Multisignature-wallet.png 825w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/05\/Multisignature-wallet-300x109.png 300w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/05\/Multisignature-wallet-768x279.png 768w\" sizes=\"(max-width: 825px) 100vw, 825px\" \/><\/p>\n<p style=\"text-align: justify\">Sin embargo, la vulnerabilidad surgi\u00f3 debido a descuidos en el proceso de verificaci\u00f3n de TRON, que no verific\u00f3 toda la informaci\u00f3n necesaria, comprometiendo en \u00faltima instancia la integridad de su seguridad multisig. <strong>Los investigadores 0d afirmaron que esta l\u00ednea de ataque habr\u00eda superado por completo las medidas de seguridad de multisig de TRON<\/strong>.<\/p>\n<h2>UN SOLO FIRMANTE PODR\u00cdA ACCEDER A CUENTAS MULTISIG<\/h2>\n<p style=\"text-align: justify\">Omer Sadika, miembro del equipo de investigaci\u00f3n, explic\u00f3 que la vulnerabilidad podr\u00eda haber sido explotada firmando el mismo mensaje con n\u00famero usado solo una vez (Nonce en ingles) no deterministas, lo que permitir\u00eda a <strong>un solo firmante crear m\u00faltiples firmas v\u00e1lidas para el mismo mensaje.<\/strong><\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">7\/ Well, verifiers cannot distinguish randomly chosen from deterministic nonces, so the multisig verification process can be bypassed by signing the same message with non-deterministic nonces.<\/p>\n<p>Simply put, one signer can create multiple valid signatures for the same message.<\/p>\n<p>&mdash; Omer Sadika (@omersadika) <a href=\"https:\/\/twitter.com\/omersadika\/status\/1663493136235085825?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">May 30, 2023<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p style=\"text-align: justify\">Afortunadamente, <strong>la soluci\u00f3n a esta vulnerabilidad fue relativamente sencilla<\/strong>. Los investigadores recomendaron verificar las firmas contra una lista de direcciones en lugar de confiar \u00fanicamente en una lista de firmas, lo que mitigar\u00eda adecuadamente el riesgo planteado por esta vulnerabilidad.<\/p>\n<p style=\"text-align: justify\">El programa de recompensas por errores de TRON fue fundamental para abordar este problema, ya que el equipo de investigaci\u00f3n 0d inform\u00f3 sobre la vulnerabilidad el 19 de febrero. TRON solucion\u00f3 r\u00e1pidamente la vulnerabilidad en cuesti\u00f3n de d\u00edas y la mayor\u00eda de los validadores de TRON ya han implementado los parches necesarios para garantizar que la vulnerabilidad no pueda ser explotada.<\/p>\n<p style=\"text-align: justify\">Si bien los investigadores confirmaron que ya no hay activos de usuarios en riesgo, <strong>TRON a\u00fan no ha emitido su propia declaraci\u00f3n p\u00fablica sobre la vulnerabilidad<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de seguridad del equipo de investigaci\u00f3n 0d en dWallet Labs han revelado recientemente una vulnerabilidad cr\u00edtica del tipo zero-day (D\u00eda 0, o en el d\u00eda inicial) en la blockchain TRON que representa un riesgo significativo para alrededor de $500 millones en criptomonedas. Esta vulnerabilidad afect\u00f3 a las cuentas multisig en la blockchain TRON, dej\u00e1ndolas &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"Vulnerabilidad en Multisig de Tron Puso en Peligro $500 Millones en Activos Digitales\" class=\"read-more button\" href=\"https:\/\/crypto-economy.com\/es\/vulnerabilidad-en-multisig-de-tron-puso-en-peligro-500-millones-en-activos-digitales\/#more-64122\" aria-label=\"Leer m\u00e1s sobre Vulnerabilidad en Multisig de Tron Puso en Peligro $500 Millones en Activos Digitales\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":26,"featured_media":64140,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"","footnotes":""},"categories":[926,915,949],"tags":[324,275],"class_list":["post-64122","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-criptomonedas","category-featured","category-noticias-tron","tag-tron","tag-vulnerabilidad"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/64122","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/26"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=64122"}],"version-history":[{"count":0,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/64122\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/64140"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=64122"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=64122"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=64122"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}