NoticiasCriptoArbitrum pausa las nuevas activaciones de Stylus tras ataques asistidos por IA

Arbitrum pausa las nuevas activaciones de Stylus tras ataques asistidos por IA

Autor: CoinTrust·

Puntos clave

  • •El Consejo de Seguridad de Arbitrum detuvo las nuevas activaciones de contratos Stylus en Arbitrum One y Nova el 2 de octubre de 2026, después de que las herramientas de IA facilitaran la construcción de código WebAssembly malicioso hecho a mano.
  • •La restricción se implementó estableciendo el requisito de gas de activación WASM en 2^64 – 1, un cambio de configuración que hace que las nuevas activaciones sean económicamente inviables sin requerir una actualización de software.
  • •Los contratos Stylus existentes siguen completamente operativos y pueden renovarse mediante el mecanismo de keepalive sin permisos, y la actualización ArbOS 61 garantiza que ninguno venza antes del 20 de agosto de 2027.
  • •Un OspSoundnessGuard recién desplegado puede pausar el asentamiento entre Arbitrum One y Ethereum si el sistema de prueba de un paso de BoLD acepta dos respuestas contradictorias para el mismo paso de ejecución.
  • •Arbitrum no ha identificado ningún ataque que permita el robo de fondos de usuarios y no ha anunciado cuándo se restaurarán las activaciones de Stylus.
Arbitrum pausa las nuevas activaciones de Stylus tras ataques asistidos por IA

Arbitrum detuvo temporalmente las nuevas activaciones de contratos Stylus en Arbitrum One y Nova después de que las herramientas de desarrollo asistidas por IA redujeran la barrera para crear ataques contra programas WebAssembly hechos a mano. La medida de emergencia impide que se activen nuevos contratos Stylus, pero no detiene el funcionamiento de los contratos existentes ni impide que los usuarios interactúen con las aplicaciones ya desplegadas en las redes.

El Consejo de Seguridad de Arbitrum —el organismo de respuesta ante emergencias facultado bajo el marco de gobernanza de ArbitrumDAO para actuar en materia de seguridad— completó la acción de emergencia a las 11:30 EST del 2 de octubre de 2026. Junto con la pausa, la respuesta introdujo una salvaguardia adicional para el mecanismo de prueba de un paso de Arbitrum One bajo BoLD, el sistema utilizado para validar el estado de la cadena antes de asentarlo en Ethereum.

La intervención está diseñada para evitar que nuevos programas WASM hechos a mano entren en la red mientras Arbitrum investiga vulnerabilidades que podrían afectar la disponibilidad de la cadena, todo sin interrumpir las aplicaciones Stylus existentes ni el desarrollo basado en Solidity.

Herramientas de IA y el escenario de ataque

Stylus permite a los desarrolladores escribir contratos inteligentes como programas WebAssembly en lugar de depender únicamente de la ruta de ejecución de la Ethereum Virtual Machine. WebAssembly es un estándar abierto diseñado para una ejecución rápida y aislada en navegadores web, y desde entonces ha sido adoptado como formato de ejecución de contratos inteligentes en otras plataformas de blockchain importantes. La mayoría de los contratos Stylus pasan por las herramientas de compilación de la plataforma, pero el escenario de ataque identificado por Arbitrum involucraba código WASM elaborado manualmente capaz de eludir esa cadena de herramientas.

Según la Arbitrum Foundation, las herramientas asistidas por IA han aumentado la capacidad de construir programas más sofisticados capaces de producir comportamientos inesperados. Los programas identificados podrían degradar el rendimiento de la red y afectar a otros usuarios. Arbitrum no ha identificado ningún ataque que permita el robo de fondos de usuarios.

Los contratos Stylus existentes siguen activos

La restricción se enfoca en la activación y no en la ejecución. Los contratos Stylus existentes seguirán funcionando hasta su vencimiento, y los usuarios pueden seguir llamándolos. Los desarrolladores también pueden renovar los contratos activos mediante el mecanismo de keepalive sin permisos existente.

Esa distinción significa que las aplicaciones que ya operan en Arbitrum no están siendo cerradas por la medida de emergencia. Su actividad en la cadena puede continuar, aunque las nuevas implementaciones de Stylus no pueden activarse actualmente.

La actualización ArbOS 61 renovó todos los contratos Stylus activos en Arbitrum One, asegurando que ninguno venza antes del 20 de agosto de 2027. Sin embargo, reactivar un contrato después de su vencimiento, o implementar una versión actualizada que requiera una nueva activación, sigue sujeto a la pausa.

El desarrollo en Solidity no se ve afectado. Los desarrolladores pueden seguir implementando y ejecutando contratos Solidity a través de la EVM como de costumbre.

La configuración de gas hace que las nuevas activaciones sean inviable

Arbitrum implementó la restricción mediante un cambio de configuración en lugar de una nueva versión de software de red. El Consejo de Seguridad llamó a ArbOwner.setWasmActivationGas en cada cadena afectada y estableció el requisito de activación en 2^64 – 1, el valor máximo que puede contener un entero sin signo de 64 bits.

La configuración hace que las nuevas activaciones de Stylus sean económicamente inviables, mientras deja la infraestructura de ejecución subyacente y los contratos ya activos completamente operativos. Este enfoque permitió a Arbitrum restringir el punto de entrada vulnerable sin requerir una actualización de ArbOS ni una auditoría externa separada para el cambio de activación en sí.

El mecanismo de activación sigue estando técnicamente disponible, pero el nivel de gas requerido lo sitúa más allá del uso práctico. Restaurar la activación normal de Stylus requerirá otra decisión de configuración, y Arbitrum no ha anunciado cuándo ocurrirá ese cambio.

Protección adicional añadida para BoLD

La respuesta de emergencia también abordó el sistema de prueba de un paso de Arbitrum One bajo BoLD. Arbitrum One se asienta en Ethereum mediante un modelo de validación basado en desafíos en el que las afirmaciones de estado publicadas pueden ser disputadas antes de volverse definitivas, y la prueba de un paso está diseñada para resolver dichas disputas verificando directamente un solo paso de ejecución en lugar de mediante rondas sucesivas de contraafirmaciones. Un OspSoundnessGuard recién desplegado puede recibir dos respuestas contradictorias concernientes al mismo paso en un desafío abierto. Si el sistema de prueba acepta ambas respuestas, el guardia puede pausar el asentamiento entre Arbitrum One y Ethereum, impidiendo temporalmente que la red finalice su estado en Ethereum hasta que se resuelva el problema de la prueba contradictoria.

La salvaguardia fue diseñada con autoridad limitada. Un nuevo contrato PauseExecutor puede pausar el guardia, pero no posee poderes más amplios. La Foundation dijo que los contratos del guardia fueron sometidos a una auditoría externa.

Arbitrum calificó la medida como preventiva. La Foundation no ha indicado que el problema de la prueba de un paso haya sido explotado contra la red en producción.

Una restricción temporal de implementación para los desarrolladores

Para los desarrolladores, el impacto inmediato se concentra en las nuevas activaciones de Stylus. Los contratos Stylus existentes pueden seguir funcionando y renovarse, mientras que las nuevas versiones que requieran activación deben esperar. Las aplicaciones EVM y Solidity no se ven afectadas.

La pausa crea una compensación temporal: los desarrolladores deben retrasar las nuevas implementaciones de Stylus mientras Arbitrum investiga la superficie de ataque, mientras que los usuarios de las aplicaciones existentes pueden seguir usando contratos activos sin necesidad de retirar fondos.

Se espera que Arbitrum trabaje con ArbitrumDAO en el calendario y el proceso para restaurar las activaciones de Stylus. No se ha anunciado una fecha de finalización, y la Foundation no ha revelado cuántos contratos o proyectos están directamente afectados.

El incidente subraya un desafío de seguridad creciente para el desarrollo de blockchain a medida que las herramientas de programación asistidas por IA hacen más accesible la construcción de ataques sofisticados. Para Arbitrum, la respuesta se centra estrictamente en la disponibilidad de la red y la integridad de su proceso de asentamiento, y no en evidencia de una amenaza directa a los fondos de los usuarios.