Por Canuto  

CertiK se incorporó a LF Decentralized Trust para aportar investigación de seguridad, verificación formal y auditorías a proyectos blockchain de código abierto, después de identificar cinco vulnerabilidades en el cliente Besu.
***

  • CertiK ingresó a LF Decentralized Trust, iniciativa de la Linux Foundation dedicada a tecnologías descentralizadas de código abierto.
  • La firma planea colaborar en grupos de trabajo y proyectos empresariales mediante investigación de seguridad, auditorías y verificación formal.
  • La membresía ocurre después de que CertiK reportara cinco vulnerabilidades en Besu, corregidas antes de su divulgación pública.


CertiK se incorporó a LF Decentralized Trust, la iniciativa de la Linux Foundation enfocada en tecnologías descentralizadas de código abierto, con el objetivo de aportar investigación de seguridad y experiencia de auditoría. La firma también llevará conocimientos de verificación formal a proyectos utilizados o desarrollados para sistemas empresariales e institucionales, en un momento en que las exigencias regulatorias acercan la seguridad al comienzo del ciclo de desarrollo blockchain.

Según informó crypto.news a partir del anuncio de CertiK, la compañía participará en proyectos de código abierto y grupos de trabajo de LFDT junto con empresas, startups y equipos técnicos. La organización desarrolla infraestructura para sectores como finanzas, banca, cadenas de suministro, salud y telecomunicaciones, mientras que CertiK busca contribuir a sistemas interoperables construidos bajo estándares abiertos.

CertiK llevará su investigación al desarrollo de LFDT

LF Decentralized Trust funciona como una comunidad neutral de proveedores dentro de la Linux Foundation y ofrece gobernanza, coordinación y respaldo de desarrollo para tecnologías descentralizadas. Entre sus proyectos se encuentra Besu, un cliente de ejecución de Ethereum utilizado tanto en redes públicas como en implementaciones privadas orientadas a compañías e instituciones.

La entrada de CertiK permite que sus investigaciones de seguridad se acerquen a los equipos que diseñan y mantienen esa infraestructura, en lugar de limitarse a revisiones posteriores al lanzamiento. La empresa indicó que pretende colaborar directamente con los procesos técnicos de LFDT, además de participar en actividades comunitarias y discusiones de la industria relacionadas con seguridad blockchain.

Ronghui Gu, cofundador y CEO de CertiK, sostuvo que la seguridad y el cumplimiento ya no pueden tratarse como ejercicios aislados añadidos al final de un proyecto. A su juicio, el entorno regulatorio está penalizando esa forma de trabajo, por lo que las empresas necesitan incorporar controles técnicos y normativos desde las primeras etapas de construcción.

Gu también señaló que la infraestructura abierta, neutral frente a proveedores y basada en estándares se convirtió en un componente central de la forma en que las empresas desarrollan sistemas blockchain. Daniela Barbosa, directora ejecutiva de LFDT, afirmó que la participación de investigadores de seguridad puede respaldar el desarrollo y el despliegue de los proyectos de código abierto de la organización.

La membresía llega después de cinco fallas en Besu

La relación entre CertiK y la infraestructura alojada por LFDT comenzó antes de la membresía formal, mediante una investigación independiente sobre Besu. Para analizar el comportamiento del cliente en condiciones hostiles, los investigadores desplegaron una red de prueba privada con múltiples nodos y aplicaron pruebas adversarias controladas.

El análisis identificó cinco vulnerabilidades que podían degradar o bloquear nodos a través de interfaces disponibles bajo determinadas configuraciones. Los hallazgos involucraron el procesamiento de anuncios de bloques, la caché de propuestas de consenso para futuras alturas de bloque, las suscripciones WebSocket y los filtros JSON-RPC, componentes relevantes para la comunicación y operación de los nodos.

Dos de las fallas fueron clasificadas como problemas de gravedad Mayor, mientras que el conjunto completo abarcó niveles desde Menor hasta Mayor. Entre los riesgos descritos aparecieron problemas de agotamiento de recursos capaces de interrumpir la disponibilidad de los nodos, una amenaza especialmente relevante para redes que dependen de una operación continua.

CertiK comunicó los hallazgos de forma privada al equipo de Besu y entregó herramientas de prueba de concepto para facilitar su reproducción. Besu corrigió las cinco vulnerabilidades en la versión 26.7.1, lanzada el 27 de julio, y publicó cuatro avisos de seguridad que cubrían los hallazgos el 14 de agosto, antes de hacer públicos los detalles técnicos.

Besu conecta la seguridad abierta con usos institucionales

Besu es un cliente de ejecución basado en Java que ofrece interfaces JSON-RPC y complementos para diferentes despliegues de blockchain. Su arquitectura permite utilizarlo en redes públicas de Ethereum, pero también en redes privadas empresariales que requieren controles operativos, integración con sistemas existentes y capacidad para administrar configuraciones específicas.

La Linux Foundation señaló en julio que Depository Trust & Clearing Corporation utilizaba Besu para una AppChain destinada a respaldar su infraestructura de colateral tokenizado. Ese caso muestra por qué las vulnerabilidades de un cliente de ejecución pueden trascender el ámbito de los desarrolladores de criptomonedas y alcanzar sistemas vinculados con mercados financieros tradicionales.

DTCC avanzó durante julio hacia pruebas de producción de activos tokenizados, incluidos valores del Russell 1000, fondos cotizados y bonos del Tesoro de Estados Unidos. Más de 50 firmas participaban en esa infraestructura, de acuerdo con la información incluida en el anuncio, aunque el material no detalló el volumen de activos procesados ni una expansión posterior del servicio.

La participación de CertiK en LFDT no implica que la empresa controle los proyectos de la organización ni que sus auditorías sustituyan los procesos internos de los desarrolladores. Su función prevista consiste en aportar investigación, herramientas y conocimiento especializado a una comunidad donde la revisión colaborativa puede ayudar a detectar problemas antes de que lleguen a entornos empresariales o institucionales.

La presión regulatoria aumenta la demanda de controles

CertiK vinculó su incorporación a LFDT con la evolución de las exigencias regulatorias para las compañías de activos digitales en varios mercados. Su investigación Skynet State of Digital Asset Regulations concluyó que las auditorías independientes de contratos inteligentes se volvieron obligatorias o indirectamente necesarias para obtener licencias y acceder a listados de tokens en jurisdicciones como Hong Kong, los Emiratos Árabes Unidos y la Unión Europea, además de algunos marcos estatales de Estados Unidos.

La firma también sostuvo que la aplicación de las normas contra el lavado de dinero se transformó en una fuente significativa de sanciones para las compañías cripto. Según su análisis regulatorio, las multas y acuerdos relacionados con AML superaron los USD $900 millones durante el primer semestre de 2025, una cifra que CertiK presentó como evidencia de la creciente importancia de los controles de cumplimiento.

Las reglas aplicables a exchanges, custodios y emisores incorporan requisitos asociados históricamente con los servicios financieros tradicionales. Entre ellos aparecen la suficiencia de capital, la segregación de activos, la gestión de liquidez y la resiliencia operativa, obligaciones que pueden afectar tanto el diseño técnico como la administración diaria de una plataforma de activos digitales.

Desde la perspectiva de CertiK, ese entorno está trasladando la seguridad y el cumplimiento hacia las primeras fases del desarrollo de infraestructura blockchain. La lógica es que una red construida con estándares técnicos y regulatorios desde el inicio puede reducir modificaciones costosas, aunque las auditorías por sí solas no eliminan todos los riesgos operativos, económicos o de gobernanza.

La firma amplía su trabajo con instituciones públicas

La membresía en LFDT ocurre mientras CertiK amplía su actividad hacia proyectos vinculados con bancos centrales y activos digitales respaldados por gobiernos. En septiembre, la empresa anunció un memorando de entendimiento con el Banco Nacional de la República Kirguisa sobre el proyecto Digital Som, que contempla tareas relacionadas con la seguridad de la moneda digital del banco central.

El acuerdo también incluye supervisión contra el lavado de dinero y contra el financiamiento del terrorismo para activos digitales, según la información proporcionada por la compañía. La participación en ese tipo de iniciativas coloca a CertiK en un espacio donde la revisión técnica debe convivir con políticas públicas, controles institucionales y obligaciones de cumplimiento financiero.

CertiK describe sus servicios como un conjunto que abarca evaluaciones de infraestructura blockchain, auditorías de contratos inteligentes, verificación formal y pruebas de penetración. También incluye revisiones de arquitectura de custodia, evaluaciones de rendimiento de sistemas y apoyo para procesos de cumplimiento, áreas que suelen requerir equipos con perfiles técnicos y regulatorios complementarios.

Fundada en 2018, la compañía afirma haber trabajado con más de 5.500 clientes empresariales y haber investigado contratos inteligentes, infraestructura blockchain, exploits de finanzas descentralizadas y amenazas contra sistemas de activos digitales. Bajo su membresía en LFDT, su siguiente etapa consistirá en participar en proyectos y grupos de trabajo a medida que surjan oportunidades concretas de colaboración.

La organización también continúa ampliando su ecosistema de miembros y proyectos: Linea se convirtió en miembro premier en mayo y aportó Linea Stack como proyecto de código abierto, mientras LFDT anunció otros 10 miembros en abril. OpenWallet Foundation anunció en septiembre que se trasladaría a LFDT desde el 1 de enero de 2027, con lo que el desarrollo de billeteras y credenciales abiertas quedará más estrechamente vinculado a la comunidad.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín