Tras una firma sospechosa identifica payload, approvals activos, sesiones y movimientos de activos. No destruyas evidencia ni firmes nuevas solicitudes desde el contexto posiblemente comprometido.
Este concepto importa porque Conserva hashes, payloads, dominios y timestamps.
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución. Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
02
Qué ocurre realmente
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
A nivel de protocolo y ejecución, debes inspeccionar detect y scope y contain y preserve y prioritize. Los identificadores del protocolo no se traducen porque forman parte del payload técnico.
detect
Puntos técnicos de inspección
scope
Puntos técnicos de inspección
contain
Puntos técnicos de inspección
preserve
Puntos técnicos de inspección
prioritize
Puntos técnicos de inspección
03
Superficie de fallo
Trata las contradicciones, la autoridad excesiva y las dependencias sin explicar como señales materiales de fallo.
La consecuencia práctica es que Remedia desde un entorno conocido como limpio cuando sea posible. Desconocido no equivale a seguro.
Conserva hashes, payloads, dominios y timestamps.
Remedia desde un entorno conocido como limpio cuando sea posible.
04
Criterio de decisión
Convierte cada señal material en la consecuencia concreta que puede producir sobre activos, autoridad o confianza.
La consecuencia práctica es que Remedia desde un entorno conocido como limpio cuando sea posible.
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
05
Procedimiento de verificación
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
01
Inspecciona los campos exactos del protocolo que crean autoridad o modifican la ejecución.
02
Compara esos campos con la intención declarada por el usuario y con el límite de seguridad esperado.
03
Verifica la solicitud mediante evidencia independiente antes de cualquier autorización irreversible.
04
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
05
Escala cuando la evidencia sea contradictoria, incompleta o la consecuencia supere la política rutinaria.
06
Entregable del analista
Registra hechos, supuestos, incógnitas y decisión para que otro analista pueda reproducir la revisión.
Conserva hashes, payloads, dominios y timestamps. y Remedia desde un entorno conocido como limpio cuando sea posible.
Entregable del analistaPrimero determina qué autoridad pudo concederse · Criterio de decisión
CASO DOCUMENTADO · 2023-08-22Triaje de la vulnerabilidad de linear pools de Balancer
Caso documentado
Triaje de la vulnerabilidad de linear pools de Balancer
El 22 de agosto de 2023 Balancer publicó una vulnerabilidad crítica en determinados pools. Su Emergency SubDAO había mitigado más del 80% de la liquidez afectada, habilitado salidas proporcionales y pedido retirar fondos de los pools aún en riesgo.
Hechos verificados
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Lección operativa
La respuesta a incidentes empieza antes del exploit cuando existe evidencia creíble. Clasificar activos, disponer de autoridad de emergencia y ofrecer una salida segura reduce el radio de impacto.
Pregunta del analista
¿Qué umbral de evidencia activaría controles de emergencia y cómo separarías activos mitigados, pausables y todavía expuestos durante la primera hora?