CuanDeOro
TOP 10 · Critical Risks
← Hub

TOP 10 riesgos críticos

Los 10 hallazgos que pueden romper producción o generar problema legal serio · curados de las 4 auditorías

Filtro aplicado: probabilidad real × impacto × tiempo hasta materialización. Descartado todo lo cosmético o teórico. Cada riesgo lleva: qué rompe, dinero/multa, urgencia y acción mínima inmediata para neutralizar (no resolver — neutralizar el daño hasta poder arreglar bien).
01
Instalar Mailcow ahora tumba TODOS los sitios del VPS
Producción · Inmediato · Mailcow Readiness Audit
Romper producciónSi lo haces hoy

¿Qué pasa?

Mailcow quiere puertos 80 y 443 para SOGo. Esos puertos ya los tiene nginx con 50 vhosts en producción (cuandeoro.ie, reportes.cuandeoro.ie, books.cuandeoro.ie/Akaunting, dashboards, bots). Al arrancar Mailcow → colisión → nginx se cae → 50 sitios offline al mismo tiempo.

Impacto

Downtime total de toda la presencia web durante el tiempo que tardes en revertir. Pérdida de SSL certs si Mailcow los re-emite. Cuandeoro production caída.

Acción mínima: NO instalar Mailcow hasta configurar nginx como proxy reverso a puertos internos Mailcow (8080/8443). Plan completo en el reporte Mailcow Readiness. Ordén: bloquear cualquier docker compose up de Mailcow hasta tener proxy listo.
02
Keypair Solana hardcoded en bridge.mjs · drenable hoy
Pérdida de fondos · F-02
Romper producciónCualquier momento

¿Qué pasa?

bridge.mjs:7 tiene path absoluto al keypair en filesystem: /home/administrator/.velocityquant_secrets/dallas_hot_keypair.json. Si alguien obtiene shell (vulnerabilidad de cualquier servicio del VPS, leak de un bot, dependencia comprometida) → lee el JSON → controla la wallet.

Impacto

Drenaje total de la wallet operativa GDGQ...AUF. Saldo entero perdido. No recuperable.

Acción mínima: mover keypair a Vault KV y leer en runtime. Existe Vault unsealed en localhost:8200. Comando concreto en Findings v2 F-02.
03
Seed BIP-39 deployer en TOML accesible · control TOTAL del deployer
Pérdida de fondos · F-03
Romper producciónCualquier momento

¿Qué pasa?

finish.mjs:12 y open_trustline.mjs:5 cargan seed phrase BIP-39 desde .velocityquant_secrets/cuandeoro_deployer_mainnet.toml. La seed = control absoluto del wallet deployer en Stellar. Quien lea el archivo controla TODAS las distribuciones a Rosalba keys y el wallet entero.

Impacto

Pérdida TOTAL wallet GBL4...HVVA, control de emisión de tokens, capacidad de hacer pasar por Cuandeoro en cualquier transacción. Tax/regulatorio: si fondos robados estaban etiquetados → posible disputa por trazabilidad.

Acción mínima: mover seed a Vault KV path secret/cuandeoro/deployer y shred -uvz el TOML. Findings v2 F-03 tiene los comandos exactos.
04
Sin licencia VASP en Central Bank of Ireland
Regulatorio · AML5 · Doc destrucción crítica D-002
Problema legal serioInspección puede ser cuándo sea

¿Qué pasa?

Cuandeoro Limited opera como Virtual Asset Service Provider (tokenización inmobiliaria, intercambios crypto-fiat, custodia parcial vía bridge). AML5 (Directiva 2018/843, traspuesta a Criminal Justice (Money Laundering and Terrorist Financing) Act 2010) obliga a registro VASP ante Central Bank of Ireland ANTES de operar. No es opcional. Es separado de MiCA (eso es ESMA).

Impacto

Section 51 Criminal Justice Act 2010 enmendada: prisión hasta 14 años para administrador. Multas. Cierre operativo forzoso. Cuentas bancarias corporativas bloqueadas. Banco corresponsal puede cancelar relación.

Acción mínima: parar marketing público + signups hasta presentar solicitud VASP a Central Bank of Ireland. Solicitud lleva 6-12 meses, necesitas empezar ya. Sin VASP no puedes captar usuarios EU legalmente.
05
Sin sanctions screening (OFAC/UE/UN) · procesa fondos sancionados sin saberlo
Regulatorio · Doc destrucción D-005
Problema legal serioRiesgo continuo

¿Qué pasa?

Cuandeoro NO tiene chain analysis (Chainalysis / TRM / Elliptic). Cualquier wallet que use el bridge / offramp puede estar sancionada (OFAC SDN, UE consolidada, UN). Si procesas fondos de o hacia dirección sancionada, eres responsable secundario aunque no lo supieras.

Impacto

OFAC secondary sanctions: multas millones $ + prohibición operar en USD + bloqueo de bancos correspondencia. UK OFSI multa similar. UE consolidated list misma cosa. Cualquier USD nexus (USDC) basta.

Acción mínima: integrar screening básico antes del primer offramp real. Open-source: nodejs lib ofac-checker contra Treasury SDN list descargada diaria. Mejor con Chainalysis (~€2k/mes pero defendible ante regulador).
06
Función gdpr_purge_kyc_record editable · borrado sin evidencia
GDPR Art. 17 · F-10
Problema legal serioInspección DPC

¿Qué pasa?

La función SQL gdpr_purge_kyc_record es editable por app_role. Atacante (interno o externo) modifica para comentar el INSERT al audit log → borra registros KYC sin dejar evidencia. Violación GDPR Art. 17 (derecho al olvido con trazabilidad) + Art. 30 (registro de actividades de tratamiento).

Impacto

DPC Irlanda multa hasta €20M o 4% facturación global, lo que sea mayor. Reputacional. Imposibilidad de defenderse ante demanda de usuario porque no hay evidencia.

Acción mínima: REVOKE ALL ON FUNCTION gdpr_purge_kyc_record FROM app_role + crear role kyc_auditor ownership inmutable + SECURITY DEFINER. Findings v2 F-10 tiene SQL exacto. Ejecutable en 5 min.
07
Sin SPF/DKIM/DMARC · password reset y KYC emails no llegan a Gmail
Producción + Legal · Mail audit + AML5
Romper producción + LegalDía 1 de mail prod

¿Qué pasa?

Dominio cuandeoro.ie no tiene SPF, DKIM, DMARC. PTR reverso es cuandeoro. (no FQDN válido). Gmail rechazará o marcará spam cualquier email saliente. Y los emails de Cuandeoro son: password reset + verificación KYC + 2FA backup.

Impacto

Operación: usuarios no completan signup, no recuperan password → soporte saturado, churn. Legal: KYC sin verificación email confirmada = incumple AML5 customer due diligence (Reg 33). DPC + Central Bank cuestionan capacidad de gestionar comunicaciones con usuarios.

Acción mínima: ANTES de mover cualquier usuario real al mail propio: ticket Database Mart por PTR + crear SPF + DKIM + DMARC en Blacknight DNS. Mail audit fase 6 tiene checklist. Hasta entonces seguir usando Hostinger.
08
Offramp slippage manipulable · drenaje vía anchor malicioso
Pérdida de fondos · F-12
Romper producciónPrimera operación real

¿Qué pasa?

Slippage tolerance Venezuela 800 bps + Argentina 500 bps. Anchor externo (proveedor de tipo de cambio) puede ser él mismo malicioso: cotiza barato para atraer → sube tasa drásticamente en ejecución → fuerza rechazo/reembolso → mantiene la diferencia. Oracle secundario (Bloomberg/Reuters) está marcado "implementación pendiente" → no hay cross-check.

Impacto

Drenaje progresivo del wallet por arbitraje encubierto en cada operación VE/AR. Sin oracle secundario, no detectable hasta auditoría post-mortem.

Acción mínima: NO aceptar primera operación real offramp VE/AR hasta: bajar tolerance a 200-300 bps + integrar Frankfurter API (ECB rates, gratis) como oracle secundario + max-loss-per-tx hard cap. Findings v2 F-12 y F-13 tienen código exacto.
09
KYC sin audit log de lecturas · exfiltración masiva PII sin rastro
GDPR Art. 32 · F-09
Problema legal serioTras primera brecha

¿Qué pasa?

Tabla kyc_records no registra accesos de lectura. Atacante con acceso DB hace SELECT * FROM kyc_records y se lleva todo el PII cifrado. Aunque cifrado, si futura comprometida la KEK del Vault → descifrable. Y sin log, no sabes que pasó hasta que aparece en darknet.

Impacto

GDPR Art. 32 (seguridad de tratamiento): multa hasta €10M o 2% facturación. Art. 33 (notificación de brecha en 72h): no puedes notificar lo que no detectas → multa adicional. Reputacional: dataset KYC en venta = imposible recuperar.

Acción mínima: REVOKE SELECT ON kyc_records FROM app_role + crear función kyc_read() SECURITY DEFINER que loggea cada acceso a kyc_audit_log. App solo puede llamar la función. Findings v2 F-09 tiene SQL exacto.
10
Soroban admin key sin time-lock · upgrade malicioso instantáneo
Pérdida de fondos · F-08
Romper producciónSi admin comprometido

¿Qué pasa?

El contrato Soroban cuandeoro-atomic tiene admin key con capacidad de upgrade instantáneo. Sin time-lock, sin multi-sig. Si comprometen la admin key (servidor, vault, social engineering) → atacante hace update_current_contract_wasm con WASM malicioso → drena el contrato completo y todos los fondos en él.

Impacto

Pérdida total del TVL en cuandeoro-atomic. Si contrato custodia fondos de inversores tokenizados (luxury real estate fractional) → demanda colectiva inmediata + responsabilidad personal Marco.

Acción mínima: añadir UpgradeProposal struct + time-lock 48h + multi-sig 2-of-3 ANTES de mover fondos reales al contrato. Findings v2 F-08 tiene código Rust exacto. Si ya hay fondos: pausar contrato hasta upgrade del propio mecanismo.
Síntesis

3 son riesgos legales/regulatorios que pueden costarte la empresa o la libertad (#04 VASP, #05 OFAC, #06 GDPR purge). 4 son riesgos de pérdida de fondos directos por código vulnerable (#02 keypair, #03 seed, #08 admin Soroban, #10 si Mailcow se hace mal). 2 son operación-producción (#01 nginx + #07 mail). 1 cruza ambos (#09 KYC sin log).

El orden NO es por gravedad teórica sino por combinación impacto × probabilidad × tiempo hasta materialización. Cualquiera de los 5 primeros puede pasar mañana. Los del 6-10 son "casi seguro en horizonte 12 meses sin mitigación".