Los 10 hallazgos que pueden romper producción o generar problema legal serio · curados de las 4 auditorías
Mailcow quiere puertos 80 y 443 para SOGo. Esos puertos ya los tiene nginx con 50 vhosts en producción (cuandeoro.ie, reportes.cuandeoro.ie, books.cuandeoro.ie/Akaunting, dashboards, bots). Al arrancar Mailcow → colisión → nginx se cae → 50 sitios offline al mismo tiempo.
Downtime total de toda la presencia web durante el tiempo que tardes en revertir. Pérdida de SSL certs si Mailcow los re-emite. Cuandeoro production caída.
8080/8443). Plan completo en el reporte Mailcow Readiness. Ordén: bloquear cualquier docker compose up de Mailcow hasta tener proxy listo.bridge.mjs:7 tiene path absoluto al keypair en filesystem: /home/administrator/.velocityquant_secrets/dallas_hot_keypair.json. Si alguien obtiene shell (vulnerabilidad de cualquier servicio del VPS, leak de un bot, dependencia comprometida) → lee el JSON → controla la wallet.
Drenaje total de la wallet operativa GDGQ...AUF. Saldo entero perdido. No recuperable.
finish.mjs:12 y open_trustline.mjs:5 cargan seed phrase BIP-39 desde .velocityquant_secrets/cuandeoro_deployer_mainnet.toml. La seed = control absoluto del wallet deployer en Stellar. Quien lea el archivo controla TODAS las distribuciones a Rosalba keys y el wallet entero.
Pérdida TOTAL wallet GBL4...HVVA, control de emisión de tokens, capacidad de hacer pasar por Cuandeoro en cualquier transacción. Tax/regulatorio: si fondos robados estaban etiquetados → posible disputa por trazabilidad.
secret/cuandeoro/deployer y shred -uvz el TOML. Findings v2 F-03 tiene los comandos exactos.Cuandeoro Limited opera como Virtual Asset Service Provider (tokenización inmobiliaria, intercambios crypto-fiat, custodia parcial vía bridge). AML5 (Directiva 2018/843, traspuesta a Criminal Justice (Money Laundering and Terrorist Financing) Act 2010) obliga a registro VASP ante Central Bank of Ireland ANTES de operar. No es opcional. Es separado de MiCA (eso es ESMA).
Section 51 Criminal Justice Act 2010 enmendada: prisión hasta 14 años para administrador. Multas. Cierre operativo forzoso. Cuentas bancarias corporativas bloqueadas. Banco corresponsal puede cancelar relación.
Cuandeoro NO tiene chain analysis (Chainalysis / TRM / Elliptic). Cualquier wallet que use el bridge / offramp puede estar sancionada (OFAC SDN, UE consolidada, UN). Si procesas fondos de o hacia dirección sancionada, eres responsable secundario aunque no lo supieras.
OFAC secondary sanctions: multas millones $ + prohibición operar en USD + bloqueo de bancos correspondencia. UK OFSI multa similar. UE consolidated list misma cosa. Cualquier USD nexus (USDC) basta.
ofac-checker contra Treasury SDN list descargada diaria. Mejor con Chainalysis (~€2k/mes pero defendible ante regulador).La función SQL gdpr_purge_kyc_record es editable por app_role. Atacante (interno o externo) modifica para comentar el INSERT al audit log → borra registros KYC sin dejar evidencia. Violación GDPR Art. 17 (derecho al olvido con trazabilidad) + Art. 30 (registro de actividades de tratamiento).
DPC Irlanda multa hasta €20M o 4% facturación global, lo que sea mayor. Reputacional. Imposibilidad de defenderse ante demanda de usuario porque no hay evidencia.
REVOKE ALL ON FUNCTION gdpr_purge_kyc_record FROM app_role + crear role kyc_auditor ownership inmutable + SECURITY DEFINER. Findings v2 F-10 tiene SQL exacto. Ejecutable en 5 min.Dominio cuandeoro.ie no tiene SPF, DKIM, DMARC. PTR reverso es cuandeoro. (no FQDN válido). Gmail rechazará o marcará spam cualquier email saliente. Y los emails de Cuandeoro son: password reset + verificación KYC + 2FA backup.
Operación: usuarios no completan signup, no recuperan password → soporte saturado, churn. Legal: KYC sin verificación email confirmada = incumple AML5 customer due diligence (Reg 33). DPC + Central Bank cuestionan capacidad de gestionar comunicaciones con usuarios.
Slippage tolerance Venezuela 800 bps + Argentina 500 bps. Anchor externo (proveedor de tipo de cambio) puede ser él mismo malicioso: cotiza barato para atraer → sube tasa drásticamente en ejecución → fuerza rechazo/reembolso → mantiene la diferencia. Oracle secundario (Bloomberg/Reuters) está marcado "implementación pendiente" → no hay cross-check.
Drenaje progresivo del wallet por arbitraje encubierto en cada operación VE/AR. Sin oracle secundario, no detectable hasta auditoría post-mortem.
Tabla kyc_records no registra accesos de lectura. Atacante con acceso DB hace SELECT * FROM kyc_records y se lleva todo el PII cifrado. Aunque cifrado, si futura comprometida la KEK del Vault → descifrable. Y sin log, no sabes que pasó hasta que aparece en darknet.
GDPR Art. 32 (seguridad de tratamiento): multa hasta €10M o 2% facturación. Art. 33 (notificación de brecha en 72h): no puedes notificar lo que no detectas → multa adicional. Reputacional: dataset KYC en venta = imposible recuperar.
REVOKE SELECT ON kyc_records FROM app_role + crear función kyc_read() SECURITY DEFINER que loggea cada acceso a kyc_audit_log. App solo puede llamar la función. Findings v2 F-09 tiene SQL exacto.El contrato Soroban cuandeoro-atomic tiene admin key con capacidad de upgrade instantáneo. Sin time-lock, sin multi-sig. Si comprometen la admin key (servidor, vault, social engineering) → atacante hace update_current_contract_wasm con WASM malicioso → drena el contrato completo y todos los fondos en él.
Pérdida total del TVL en cuandeoro-atomic. Si contrato custodia fondos de inversores tokenizados (luxury real estate fractional) → demanda colectiva inmediata + responsabilidad personal Marco.
UpgradeProposal struct + time-lock 48h + multi-sig 2-of-3 ANTES de mover fondos reales al contrato. Findings v2 F-08 tiene código Rust exacto. Si ya hay fondos: pausar contrato hasta upgrade del propio mecanismo.3 son riesgos legales/regulatorios que pueden costarte la empresa o la libertad (#04 VASP, #05 OFAC, #06 GDPR purge). 4 son riesgos de pérdida de fondos directos por código vulnerable (#02 keypair, #03 seed, #08 admin Soroban, #10 si Mailcow se hace mal). 2 son operación-producción (#01 nginx + #07 mail). 1 cruza ambos (#09 KYC sin log).
El orden NO es por gravedad teórica sino por combinación impacto × probabilidad × tiempo hasta materialización. Cualquiera de los 5 primeros puede pasar mañana. Los del 6-10 son "casi seguro en horizonte 12 meses sin mitigación".