📌 LlamaRisk dice que las recompensas por fallos de Circle y Tether son demasiado modestas.
– Los gigantes multimillonarios del stabcoin Circle y Tether han sido objeto de escrutinio por parte de la empresa de gestión de riesgos DeFi debido a sus programas de recompensas por fallos supuestamente inadecuados, limitados a cantidades de hasta 10.000 dólares.
LlamaRisk publicó un informe el 1 de septiembre en el que revisaba los programas de recompensas por vulnerabilidades para criptoactivos incluidos en el protocolo V3 de Aave.
Resultó que 33 activos, que representan 19.700 millones de dólares de la oferta total de Aave, tienen programas de recompensas por fallos adecuados. Para diez activos, que suponen 19.200 millones de dólares de la oferta de Aave, los programas son inexistentes o están calificados como muy inadecuados.
LlamaRisk señala que Circle, con 70.000 millones de dólares en activos gestionados, tiene un programa de recompensas por fallos extremadamente escaso, con un límite de 5.000 dólares. Tether, con 160.000 millones de dólares bajo gestión, ofrece una recompensa por vulnerabilidad de sólo 10.000 dólares. Otros activos con bajos niveles de compensación son BitGo, wrapped bitcoin, Gnosis y Ripple, mientras que Etherfi, Monerium, PayPal y Agora están señalados como completamente desprovistos de programas activos de recompensas por fallos.
LlamaRisk subraya que tanto Circle como Tether y Paywell operan como emisores centralizados y totalmente seguros con mecanismos legales sólidos para compensar los diversos riesgos de seguridad a los que se enfrentan las recompensas por fallos.
Para que las recompensas por fallos atraigan a investigadores cualificados, el pago mínimo debería comenzar en 50.000 dólares y basarse en el valor total de los fondos bloqueados (TVL) en el sistema, según LlamaRisk.
Para protocolos con TVL superiores a 250 millones de dólares, una recompensa máxima superior a 1 millón de dólares se considera un programa suficientemente capitalizado, dice LlamaRisk. Las recompensas por bugs se están convirtiendo en estándares de facto del sector.
Los programas de recompensas por fallos se ofrecen a los hackers de sombrero blanco como incentivo para que los investigadores éticos encuentren vulnerabilidades en el software. Por ejemplo, este año Coinbase lanzó un programa de recompensas por fallos centrado en la protección de sus contratos inteligentes, con pagos que oscilan entre los 5.000 dólares por vulnerabilidades menores y los 5 millones por encontrar problemas críticos.
Los hackers de sombrero blanco están obligados a preparar un informe de piratería, no revelar detalles a terceros y no utilizar la información en su detrimento.
Sin embargo, en algunos casos se ofrecen recompensas a los malos jugadores que roban fondos a la empresa. Por ejemplo, en julio del año pasado, la bolsa de criptomonedas GMX sufrió un ataque por valor de 42 millones de dólares; la bolsa ofreció al atacante una recompensa del 10% , tras lo cual el hacker comenzó a devolver parte de los fondos a cambio de 5 millones de dólares.
LlamaRisk, financiada parcialmente por el DAO de Aave, cree que Aave debería comprometerse con los activos registrados en su protocolo y animarles a implementar un programa de recompensas por fallos estándar en la industria.