Un atacante ha robado unos 305.000 dólares en Ethereum (ETH) a través de una aplicación desarrollada sobre Aave v3. El protocolo de préstamos no se vio afectado, según el fundador de Aave, Stani Kulechov, y la empresa de seguridad SlowMist.
El atacante aprovechó una vulnerabilidad en un programa de un tercero para sustraer criptomonedas de dos monederos Safe.
La vulnerabilidad no estaba en Aave v3
Kulechov subrayó en X que el fallo de seguridad no estaba en los contratos inteligentes de Aave v3, sino en un adaptador externo conectado al protocolo.
Según explicó Kulechov, el fallo afecta a un adaptador desarrollado por un tercero sobre Aave, no a un contrato inteligente de Aave v3, por lo que el protocolo no ha sufrido ningún impacto.
La empresa de seguridad de cadenas de bloques SlowMist investigó el ataque y llegó a la misma conclusión. El programa afectado permitía abrir y cerrar posiciones apalancadas en Aave v3 a través de monederos Safe.
Según SlowMist, el adaptador tenía una vulnerabilidad en el control de acceso. El atacante utilizó un contrato Safe fraudulento para eludir una comprobación de seguridad y ejecutar operaciones que normalmente requieren autorización.
A continuación, logró ejecutar transacciones a través de los monederos de las víctimas y sustrajo, entre otros activos, Wrapped eETH (weETH) y otras garantías.
El atacante primero saldó una deuda de 1.300 WETH
El atacante no empezó por sustraer las criptomonedas. Primero saldó una deuda de unos 1.300 Wrapped Ether (WETH), una versión de Ether que puede utilizarse en aplicaciones de Ethereum.
Al saldar la deuda, se liberaron las garantías, que el atacante pudo sustraer después.
En total, se sustrajeron unos 114,09 ETH de dos monederos multifirma Safe. El valor de los fondos robados rondaba entonces los 305.000 dólares.
Un monedero multifirma suele requerir la aprobación de varias partes para determinadas transacciones. Esto añade una capa de protección, pero no impide que los usuarios sufran pérdidas por vulnerabilidades en programas externos conectados al monedero.
Aave no se vio afectado
Durante la investigación, SlowMist identificó el contrato vulnerable FlashLoopAdapter y un monedero vinculado al atacante. La empresa de seguridad no informó de pérdidas en el propio protocolo Aave v3.
La distinción es importante: la aplicación afectada utilizaba Aave v3, pero, según los investigadores, la vulnerabilidad no estaba en el protocolo de préstamos.
El incidente demuestra que la seguridad de los usuarios de las finanzas descentralizadas (DeFi) no depende únicamente del protocolo subyacente. Las aplicaciones y los programas externos conectados a él también pueden contener vulnerabilidades y provocar pérdidas.
Aave se acerca a Wall Street con su nuevo lanzamiento DeFi
Aave lanza V4 en Avalanche y allana el camino para préstamos con activos tokenizados, bonos soberanos y aplicaciones institucionales.
AAVE registra la mayor entrada de nuevos usuarios desde 2021
AAVE, una de las mayores plataformas de préstamos descentralizados del sector DeFi, ha registrado un notable aumento de nuevos usuarios.
Pánico en DeFi: miles de millones desaparecen tras hackeo en Aave
Miles de millones desaparecen de Aave tras hackeo, mientras los inversores de DeFi retiran fondos masivamente por miedo a los riesgos e incertidumbre.
Más leídos
Un analista de Wall Street prevé que Quant alcance los 10.000 dólares
El analista de Wall Street Jan Nieuwenhuijs prevé que la cotización de Quant pueda subir hasta los 10.000 dólares, casi un 4.000% por encima de su nivel actual.
Quant se dispara un 74% en un día: por qué sube
Quant sube un 74% en un día y un 172% en una semana, impulsada por nuevas alianzas con grandes bancos.
Avalanche sube casi un 50% en cuatro días: qué hay detrás
Avalanche sube casi un 50% en pocos días. Las noticias institucionales y la actualización Helicon dan un fuerte impulso al precio de AVAX.