Un atacante ha robado unos 305.000 dólares en Ethereum (ETH) a través de una aplicación desarrollada sobre Aave v3. El protocolo de préstamos no se vio afectado, según el fundador de Aave, Stani Kulechov, y la empresa de seguridad SlowMist.

El atacante aprovechó una vulnerabilidad en un programa de un tercero para sustraer criptomonedas de dos monederos Safe.

La vulnerabilidad no estaba en Aave v3

Kulechov subrayó en X que el fallo de seguridad no estaba en los contratos inteligentes de Aave v3, sino en un adaptador externo conectado al protocolo.

Según explicó Kulechov, el fallo afecta a un adaptador desarrollado por un tercero sobre Aave, no a un contrato inteligente de Aave v3, por lo que el protocolo no ha sufrido ningún impacto.

La empresa de seguridad de cadenas de bloques SlowMist investigó el ataque y llegó a la misma conclusión. El programa afectado permitía abrir y cerrar posiciones apalancadas en Aave v3 a través de monederos Safe.

Según SlowMist, el adaptador tenía una vulnerabilidad en el control de acceso. El atacante utilizó un contrato Safe fraudulento para eludir una comprobación de seguridad y ejecutar operaciones que normalmente requieren autorización.

A continuación, logró ejecutar transacciones a través de los monederos de las víctimas y sustrajo, entre otros activos, Wrapped eETH (weETH) y otras garantías.

El atacante primero saldó una deuda de 1.300 WETH

El atacante no empezó por sustraer las criptomonedas. Primero saldó una deuda de unos 1.300 Wrapped Ether (WETH), una versión de Ether que puede utilizarse en aplicaciones de Ethereum.

Al saldar la deuda, se liberaron las garantías, que el atacante pudo sustraer después.

En total, se sustrajeron unos 114,09 ETH de dos monederos multifirma Safe. El valor de los fondos robados rondaba entonces los 305.000 dólares.

Un monedero multifirma suele requerir la aprobación de varias partes para determinadas transacciones. Esto añade una capa de protección, pero no impide que los usuarios sufran pérdidas por vulnerabilidades en programas externos conectados al monedero.

Aave no se vio afectado

Durante la investigación, SlowMist identificó el contrato vulnerable FlashLoopAdapter y un monedero vinculado al atacante. La empresa de seguridad no informó de pérdidas en el propio protocolo Aave v3.

La distinción es importante: la aplicación afectada utilizaba Aave v3, pero, según los investigadores, la vulnerabilidad no estaba en el protocolo de préstamos.

El incidente demuestra que la seguridad de los usuarios de las finanzas descentralizadas (DeFi) no depende únicamente del protocolo subyacente. Las aplicaciones y los programas externos conectados a él también pueden contener vulnerabilidades y provocar pérdidas.

Logotipo de Aave

Aave se acerca a Wall Street con su nuevo lanzamiento DeFi

Logotipo de Aave
Logotipo de Aave
Pánico en DeFi: miles de millones desaparecen tras hackeo en Aave
Más Aave news

Más leídos

toro de Wall Street
Sube el precio de las criptomonedas
Avalanche