Rosen Bridge rechaza transferencias falsificadas de rsBTC de Cardano a Bitcoin
Las capas Watcher y Guard de Rosen Bridge detuvieron solicitudes repetidas de transferencias fabricadas antes de que pudieran convertirse en pagos de Bitcoin. No se reportó pérdida de fondos, pero el ataque expuso un problema operativo con los permisos de reporte y motivó correcciones en ambos componentes.
By SongMarketCap
Rosen Bridge rechazó intentos repetidos de falsificar transferencias de rsBTC de Cardano a Bitcoin después de que un atacante reanudara una actividad detectada por primera vez a principios de esta semana. Durante un X Space de Cardano Over Coffee, el cofundador de Rosen Bridge, Joseph Armeanio, dijo que las solicitudes aparecieron poco después del reciente incidente de Wanchain, pero no superaron el proceso de verificación del protocolo.
El incidente puso a prueba la infraestructura utilizada para mover liquidez de Bitcoin entre Cardano y otras redes compatibles. Rosen no ha identificado al atacante ni ha publicado pruebas que conecten los intentos con el actor responsable del exploit de Wanchain.
Rosen Bridge rechaza transacciones falsificadas de rsBTC
Rosen Bridge informó inicialmente que su infraestructura había enfrentado un ataque sin éxito. El equipo dijo que no se había producido ningún daño, aunque los eventos fabricados podrían dejar atascados los permisos de reporte y requerir cambios en las aplicaciones Watcher y Guard.
Más tarde, el proyecto confirmó en una segunda actualización oficial que el ataque se había reanudado. El atacante intentaba crear transacciones de rsBTC falsificadas que representaban transferencias de Cardano a Bitcoin, pero las solicitudes no superaron el proceso de verificación de Rosen.
rsBTC es la representación tokenizada de Bitcoin de Rosen en las redes compatibles. Los usuarios de Cardano pueden recibir rsBTC a través del puente, transferirlo entre monederos compatibles y usarlo en aplicaciones que admiten el activo, manteniendo al mismo tiempo una vía de retorno a la red de Bitcoin.
Armeanio dijo que las solicitudes fabricadas comenzaron poco después del incidente del puente de Wanchain que involucró 515 millones de NIGHT. No afirmó que el mismo atacante fuera responsable de ambos eventos, y Rosen no ha atribuido la actividad a Lazarus Group ni a ninguna otra organización identificada.
También evitó presentar el resultado como un logro excepcional para el protocolo. Rechazar transacciones fabricadas, dijo, es un requisito básico de seguridad para cualquier puente entre cadenas. El ataque intentado en cambio proporcionó una prueba en vivo de las suposiciones de seguridad de Rosen e identificó partes del software de soporte que requieren un mayor endurecimiento.
Watchers y Guards proporcionan dos capas de verificación
Rosen Bridge es un protocolo entre cadenas de código abierto que utiliza Ergo como su centro de coordinación y auditoría. Su infraestructura admite transferencias que involucran Cardano, Bitcoin, Ergo, Dogecoin y otras redes integradas.
El protocolo separa la monitorización y la autorización de transacciones entre dos grupos, Watchers y Guards.
Los Watchers monitorizan de forma independiente la actividad en las blockchains compatibles e informan a Ergo de los eventos relacionados con el puente. Cada blockchain tiene su propio grupo de Watchers, que en conjunto opera como un oráculo entre cadenas para Rosen.
Un informe de evento finalizado solo puede crearse después de que suficientes Watchers distintos envíen información coincidente. Según la arquitectura de Rosen, un pequeño grupo de Watchers defectuosos o maliciosos no puede producir de forma independiente un informe válido.
Cualquiera que cumpla los requisitos de colateral puede operar un Watcher. Los participantes asignan ERG y $RSN, obtienen permisos de reporte y reciben recompensas por informar con precisión sobre transferencias liquidadas. Los permisos utilizados para reportes fraudulentos pueden ser incautados, lo que crea una penalización económica por enviar eventos fabricados.
Los Guards proporcionan la segunda capa de verificación. Cada Guard comprueba de forma independiente el evento reportado por los Watchers antes de que el grupo acuerde la transacción de pago exacta. Los Guards no dependen de la verificación de otro Guard al realizar su propia revisión, lo que pretende evitar que una decisión incorrecta se propague por el grupo.
La transacción final requiere firmas de un quórum de Guards. Por lo tanto, un solo Guard o un grupo malicioso más pequeño no puede autorizar de forma independiente un pago arbitrario. Su autoridad también está restringida mediante contratos y monederos multifirma, mientras que cada Guard bloquea $RSN como colateral que puede perderse en casos de comportamiento malicioso.
El proceso documentado de Rosen continúa con el envío y la auditoría de la transacción final firmada. Los eventos y los pagos se revisan para prevenir ejecuciones duplicadas, mientras que los informes fraudulentos de Watchers pueden ser eliminados y los permisos asociados, penalizados.
Armeanio dijo que estas suposiciones de seguridad se mantuvieron intactas durante el ataque. Las solicitudes falsificadas no se convirtieron en pagos de Bitcoin aprobados, aunque crearon el problema operativo relacionado con permisos de reporte atascados.
Rosen planea correcciones en Watcher y Guard tras el ataque
Rosen ha confirmado que se requieren cambios tanto en su software Watcher como en su software Guard. El equipo describió las correcciones como necesarias pero no urgentes porque las capas de verificación existentes siguieron rechazando las solicitudes fabricadas.
No se ha publicado una autopsia técnica detallada. Rosen no ha revelado cuántas solicitudes se presentaron, cómo fueron construidas ni la etapa precisa en la que se rechazó cada intento. El proyecto tampoco ha anunciado una fecha de lanzamiento para las actualizaciones de Watcher y Guard.
Armeanio relacionó el incidente con el mayor crecimiento de las pruebas automatizadas de seguridad en blockchain. Dijo que los modelos de lenguaje avanzados pueden reducir el tiempo y el costo necesarios para revisar código público, generar intentos de ataque repetidos y modificar entradas mientras se buscan debilidades.
No afirmó que la inteligencia artificial hubiera sido confirmada como parte del ataque a Rosen. Sus comentarios abordaron un entorno de seguridad más amplio en el que las herramientas automatizadas permiten a investigadores y atacantes examinar porciones mayores de la infraestructura de código abierto y repetir posibles exploits a un costo menor.
Los puentes entre cadenas conllevan exposición adicional porque combinan contratos en cadena, monitorización fuera de cadena, interpretación de eventos, autorización de transacciones y gestión de claves en múltiples redes. Un atacante no necesita comprometer directamente Cardano o Bitcoin si se puede persuadir a la infraestructura del puente para que trate un evento fabricado como válido.
En este caso, los Watchers y Guards de Rosen impidieron que las solicitudes falsificadas de Cardano a Bitcoin llegaran a la ejecución del pago. Los cambios de software que ahora se están preparando abordarán los permisos atascados y reforzarán los dos componentes que procesaron el tráfico del ataque.