Auditores de Cardano piden revisiones continuas mientras las recompensas de Intersect quedan sin financiación
Especialistas en seguridad en una mesa redonda de Cardano Foundation dijeron que las revisiones de aplicaciones deben ir más allá de los contratos inteligentes para abarcar sistemas de firma, dependencias de software y procedimientos operativos. El miembro del Intersect Security Council Samuel Leathers dijo que los informes de vulnerabilidades aún se están revisando, pero el ciclo de financiación actual no tiene dinero disponible para pagos de recompensas por errores.
By SongMarketCap
La discusión del 28 de septiembre reunió a Philip DiSarro de Midgard Labs, Santiago de TxPipe, Aleksandr de Tweag, Ben Hart de MLabs y Leathers. Moderada por Denicio Bute de Cardano Foundation, examinó cómo la IA está cambiando tanto el descubrimiento de vulnerabilidades como el trabajo necesario para defender las aplicaciones de Cardano.
La IA divide a los expertos en seguridad de Cardano
Bute comenzó preguntando si los exploits recientes en el ecosistema de Cardano podrían haber involucrado atacantes asistidos por IA. DiSarro sostuvo que los modelos actuales brindan a los atacantes con habilidades herramientas potentes para examinar código y perseguir exploits complejos. En su opinión, los equipos de desarrollo deben probar sus propios protocolos de forma repetida a medida que esas herramientas mejoran.
Hart cuestionó la idea de que la IA ya pueda realizar por sí sola el trabajo de un atacante o auditor experto. En auditorías donde utilizó IA, las personas siguieron identificando los problemas más significativos. Una persona reconoció la debilidad en la especificación de un producto y ideó una forma de probarla, incluso cuando un modelo ayudó a producir el código de prueba.
Leathers describió un límite práctico a partir de los informes de vulnerabilidades de Intersect. Las presentaciones han aumentado de forma pronunciada, pero muchas no establecen un problema de seguridad real. Dijo que los reportes más sólidos en general aún provienen de investigadores con experiencia relevante. El panel no ofreció evidencia específica de casos que estableciera que se usó IA en los exploits de Cardano discutidos durante la sesión.
Los ponentes también rechazaron la suposición de que el modelo UTxO extendido de Cardano dificulta que las herramientas de IA analicen sus aplicaciones porque esas herramientas están más familiarizadas con el código EVM. Leathers señaló la documentación disponible para Cardano y Plutus. La arquitectura de Cardano evita algunas clases de ataques a contratos inteligentes, pero una aplicación aún puede contener fallos en su propia lógica o en los sistemas que la rodean.
Las auditorías de Cardano se extienden más allá de los contratos inteligentes
La discusión pasó del código del contrato a todo el recorrido por el cual una aplicación gestiona los fondos de los usuarios. Los servidores, las bibliotecas de software, las conexiones de billeteras, los dispositivos de firma y las claves administrativas pueden afectar el resultado de una transacción. Un validador seguro en cadena no puede proteger a los usuarios de todos los fallos en esos componentes.
Hart dijo que el código generado por IA ha vuelto más importantes las especificaciones. Si un equipo de desarrollo no puede describir con precisión qué debe permitir y prohibir su producto, un auditor no tiene un estándar confiable con el cual verificar la implementación. Santiago agregó que los equipos deben definir su modelo de amenazas y decidir cuánta flexibilidad o capacidad de actualización desean, ya que esas elecciones pueden introducir vías adicionales para cambiar un sistema.
Ese trabajo da a las pruebas y a la verificación formal un propósito concreto: comprobar si la aplicación preserva sus reglas declaradas. DiSarro sostuvo que los equipos deberían ir más allá intentando ataques controlados contra sus propios protocolos. Las revisiones también deben acompañar cambios significativos en el código, la infraestructura y los procedimientos operativos, en lugar de depender indefinidamente de una auditoría completada antes del lanzamiento.
Las firmas de auditoría describieron la IA como parte de ese proceso. Los modelos pueden escanear en busca de patrones, comparar el código con las especificaciones y sugerir rutas de ataque potenciales. Santiago dijo que su equipo verifica los hallazgos automatizados mediante revisión humana; el panel también habló de usar más de un modelo porque diferentes herramientas pueden descubrir problemas distintos. Los falsos positivos siguen consumiendo tiempo de revisión, mientras que el código sensible y los requisitos de cómputo influyen en si un equipo usa un modelo alojado o uno operado localmente.
El programa de recompensas por errores de Intersect enfrenta una brecha de financiación
Leathers identificó entonces un problema aparte para la divulgación coordinada de vulnerabilidades. Dijo que la financiación de recompensas por errores no fue aprobada en el ciclo de tesorería actual. Los investigadores aún pueden enviar informes y el Security Council continúa examinándolos, pero actualmente no puede pagar nuevas recompensas mediante esa vía de financiación. Dijo que el consejo está trabajando con Intersect en alternativas y que un retiro de tesorería aprobado por la comunidad podría aportar fondos.
Intersect lanzó su programa de recompensas por errores en 2025 para la infraestructura y las herramientas que gestiona o patrocina. Los contratos inteligentes entran en su alcance solo cuando se incluyen de forma explícita. Las declaraciones de Leathers se referían a ese programa; Cardano Foundation opera un acuerdo de recompensas separado.
Un mayor volumen de informes generados por IA también eleva el costo de revisar las presentaciones. Leathers pidió un triaje más estricto para que las vulnerabilidades reproducibles reciban atención, mientras que los hallazgos incorrectos y los problemas ordinarios de mantenimiento se clasifiquen de forma adecuada. DiSarro, por su parte, instó a que los protocolos DeFi y los bridges individuales establezcan sus propias recompensas y procedimientos de incidentes antes de que ocurra un exploit.
La mesa redonda dejó a Intersect con una pregunta de gobernanza definida. Su canal de divulgación permanece abierto y el Security Council sigue evaluando informes. La financiación para las recompensas a investigadores ahora depende de un nuevo arreglo o de una decisión de tesorería. Esa decisión determinará si un hallazgo válido bajo el programa de Intersect puede nuevamente derivar en el pago que el programa fue diseñado para ofrecer.