Página del curso
Profesional de Seguridad Web31 de 16
Lección 1.1

Primero determina qué autoridad pudo concederse

UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Capítulo técnico

Primero determina qué autoridad pudo concederse

Lección técnica profunda
01
Modelo mental

Tras una firma sospechosa identifica payload, approvals activos, sesiones y movimientos de activos. No destruyas evidencia ni firmes nuevas solicitudes desde el contexto posiblemente comprometido.

Este concepto importa porque Conserva hashes, payloads, dominios y timestamps.

Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución. Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.

02
Qué ocurre realmente

Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.

A nivel de protocolo y ejecución, debes inspeccionar detect y scope y contain y preserve y prioritize. Los identificadores del protocolo no se traducen porque forman parte del payload técnico.

detect

Puntos técnicos de inspección

scope

Puntos técnicos de inspección

contain

Puntos técnicos de inspección

preserve

Puntos técnicos de inspección

prioritize

Puntos técnicos de inspección

03
Superficie de fallo

Trata las contradicciones, la autoridad excesiva y las dependencias sin explicar como señales materiales de fallo.

La consecuencia práctica es que Remedia desde un entorno conocido como limpio cuando sea posible. Desconocido no equivale a seguro.

  • Conserva hashes, payloads, dominios y timestamps.
  • Remedia desde un entorno conocido como limpio cuando sea posible.
04
Criterio de decisión

Convierte cada señal material en la consecuencia concreta que puede producir sobre activos, autoridad o confianza.

La consecuencia práctica es que Remedia desde un entorno conocido como limpio cuando sea posible.

Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.

05
Procedimiento de verificación

Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.

  1. 01

    Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.

  2. 02

    Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.

  3. 03

    Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.

  4. 04

    Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.

  5. 05

    Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.

06
Entregable del analista

Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.

Conserva hashes, payloads, dominios y timestamps. y Remedia desde un entorno conocido como limpio cuando sea posible.

Entregable del analistaPrimero determina qué autoridad pudo concederse · Criterio de decisión
Primero determina qué autoridad pudo concederse
LESSON VISUALPrimero determina qué autoridad pudo concederseincident triage
Primero determina qué autoridad pudo concederse
CONTEXTO REAL · ENTORNO DE RESPUESTA A INCIDENTESPrimero determina qué autoridad pudo concederseCONCEPTO → ENTORNO REAL → DECISIÓN OPERATIVA
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXPrimero determina qué autoridad pudo concederse
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook técnico

Objetivo del analista

Conserva hashes, payloads, dominios y timestamps.

Mecánica
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Señales de fallo
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Procedimiento de verificación
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Cadena de razonamiento
  1. 01

    hechos → evidencia material

  2. 02

    evidencia → consecuencia / autoridad

  3. 03

    consecuencia → decisión explícita + siguiente acción

Entregable requeridoincident triage worksheet
Recorrido del protocolo

Sigue la ruta de decisión de seguridad

incident / triage
01Observar
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Trazar
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Cuestionar
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Verificar
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Resultado
  • incident triage worksheet
Superficie de autoridaddetect · scope · contain
Condición de fallopanic transactions
Triaje de la vulnerabilidad de linear pools de Balancer
CASO DOCUMENTADO · 2023-08-22Triaje de la vulnerabilidad de linear pools de Balancer
Caso documentado

Triaje de la vulnerabilidad de linear pools de Balancer

El 22 de agosto de 2023 Balancer publicó una vulnerabilidad crítica en determinados pools. Su Emergency SubDAO había mitigado más del 80% de la liquidez afectada, habilitado salidas proporcionales y pedido retirar fondos de los pools aún en riesgo.

Hechos verificados
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Lección operativa

La respuesta a incidentes empieza antes del exploit cuando existe evidencia creíble. Clasificar activos, disponer de autoridad de emergencia y ofrecer una salida segura reduce el radio de impacto.

Pregunta del analista

¿Qué umbral de evidencia activaría controles de emergencia y cómo separarías activos mitigados, pausables y todavía expuestos durante la primera hora?

Fuente primariaBalancer — Vulnerability found in some pools
Caso práctico
first-response
CASO / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Tarea del analista

Antes de responder, identifica la autoridad que se concede, el límite de confianza que puede fallar y la consecuencia que se vuelve irreversible.

Mapa de evidencia

Ordena antes de decidir

Separa identidad, autoridad, ejecución y contexto antes de tomar una decisión de seguridad.

01
Identidad

¿Quién o qué solicita, recibe o representa autoridad?

wallet Connectedyes
02
Autoridad

¿Qué capacidad puede concederse, mantenerse o ejercerse?

approvalsnot enumerated
03
Ejecución

¿Qué hará realmente el payload, la ruta o el sistema?

04
Contexto

¿Qué hechos del entorno pueden cambiar materialmente la decisión?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Ejercicio de campo

Produce un hallazgo listo para un analista

Registro de analista sólo local

No respondas de memoria. Utiliza el caso, los campos del protocolo y el procedimiento de verificación anterior para escribir un hallazgo reproducible.

Focodetect · scope · contain
Señal de fallopanic transactions
Verificar primerofreeze risky activity
Entregableincident triage worksheet
Criterios de finalización
  • Cita evidencia material, no la apariencia de la interfaz.
  • Identifica la autoridad, transición de estado o consecuencia.
  • Aporta una siguiente acción o decisión reproducible.
Notas de seguridad
  1. 01

    Conserva hashes, payloads, dominios y timestamps.

  2. 02

    Remedia desde un entorno conocido como limpio cuando sea posible.

Cuaderno del analista

Construye tu memo de evidencia

Registro de aprendizaje sólo local

Registra tu razonamiento antes del checkpoint y termina con una decisión o siguiente acción explícita. Las notas permanecen en este dispositivo.

LOCAL STORAGE
Ejercicio de campo

Desarrolla las tres secciones antes de completarlo.

Este módulo desarrolla respuesta a incidentes de wallet mediante teoría aplicada y un laboratorio específico de decisión.

Posición en el curso
1 de 16
Al terminar se abre
Contención y evidencia deben avanzar juntas
Progreso
0/22 · 0%

Contenido del curso

Módulo 01Respuesta a incidentes de wallet
Módulo 02Separación y autorización de tesorería
Módulo 03Threat modelling de integraciones
Módulo 04Caso final: revisión de seguridad transaccional
EvaluaciónEvaluación