Chainlink ha actualizado su protocolo de interoperabilidad entre cadenas, CCIP, para permitir que las organizaciones incorporen verificadores adicionales al validar transferencias de tokens y mensajes. La revisión, denominada CCIP 2.0, llega meses después del ataque al puente de Kelp DAO, en el que fueron sustraídos unos 292 millones de dólares en rsETH.
El cambio busca reducir el riesgo de que un único punto de control comprometido permita liberar activos en una red sin que exista un depósito equivalente en la cadena de origen. Con la nueva versión, las empresas pueden realizar comprobaciones adicionales por su cuenta o contratar a proveedores externos especializados.
Más controles para las operaciones entre blockchains
Chainlink es conocido principalmente por su red de oráculos, que permite a las blockchains utilizar datos externos, como los precios de las criptomonedas. CCIP amplía esa función al facilitar el envío de tokens y mensajes entre redes que, por defecto, no pueden comunicarse de forma automática.
Ese proceso suele apoyarse en puentes. Para completar una transferencia, el sistema debe confirmar que los activos se han depositado realmente en una blockchain antes de liberar una representación de esos fondos en otra. Si un atacante consigue manipular esa comprobación, pueden emitirse o desbloquearse tokens sin respaldo real.
CCIP 2.0 permite añadir verificadores independientes que revisen si una transacción es válida. La arquitectura deja así en manos de cada organización la decisión de incorporar controles adicionales y determinar cómo se distribuye la responsabilidad de la validación.
El ataque a Kelp DAO puso el modelo bajo presión
El incidente de Kelp DAO mostró las consecuencias de una configuración basada en un único verificador. Los atacantes lograron engañar el control utilizado por el puente del proyecto y sustrajeron aproximadamente 292 millones de dólares en rsETH. El puente funcionaba sobre LayerZero.
El ataque abrió un debate sobre la configuración de seguridad. LayerZero afirmó que Kelp podía haber utilizado varios verificadores. El proyecto respondió que empleados de LayerZero habían revisado previamente esa configuración sin formular objeciones, según la información recogida por Kelp.
Además, el uso de un solo verificador no era una excepción dentro del ecosistema. Datos de CoinGecko mostraban entonces que casi la mitad de las aplicaciones activas en LayerZero también utilizaban esa configuración. Después del incidente, Kelp DAO anunció su intención de trasladar rsETH a Chainlink.
CCIP 2.0 cambia el esquema de seguridad anterior
La actualización no se limita a añadir opciones para los usuarios. También modifica una parte relevante del funcionamiento previo de CCIP. Hasta ahora, una red independiente de gestión de riesgos revisaba de nuevo las transacciones, de modo que el diseño estándar contaba con dos redes separadas implicadas en la seguridad.
En CCIP 2.0, esa red deja de desempeñar esa función específica. En el esquema estándar, las organizaciones que no configuren un verificador adicional confiarán en una única red para la comprobación. Chainlink sostiene que su propia red continúa validando cada transferencia y que está compuesta por dieciséis operadores de nodos independientes.
Sobre esa base, las empresas pueden sumar varios controles. Chainlink cita a Infosys y Nethermind entre los proveedores que pueden ofrecer servicios de verificación adicionales. La compañía todavía no ha comunicado qué organizaciones están utilizando efectivamente esta opción.
Los usuarios actuales de CCIP han sido migrados automáticamente a la versión 2.0. Aave y Maple ya han comenzado a implementar otras funciones incluidas en la actualización, aunque la información disponible no precisa si han adoptado también verificadores adicionales.











