Publi

Claro, aquí tienes el contenido reescrito en español:


Resumen

Publicidad

Un hacker sustrajo casi 9.6 millones de dólares de Resupply al aprovechar una vulnerabilidad en su sistema de tasas de cambio vinculado al token cvcrvUSD. El atacante manipuló los precios de los tokens en el mercado de baja liquidez de Resupply, lo que provocó un error en la tasa de cambio que les permitió pedir prestados millones con solo un wei de colateral.

Resupply confirmó el ataque, detuvo el mercado de wstUSR afectado y señaló que los fondos robados fueron blanqueados a través de Tornado Cash y distribuidos en múltiples billeteras. Este incidente se produjo en Resupply, un protocolo de stablecoin descentralizado relacionado con importantes actores de DeFi, Convex Finance y Yearn Finance. La manipulación de los precios de los tokens permitió que el atacante explotara una vulnerabilidad crítica en los cálculos de tasas de cambio de la plataforma.

El atacante infló artificialmente el precio del cvcrvUSD, o Curve Vault para CurveUSD, mediante “donaciones” dirigidas a un mercado extremadamente limitado. Luego, utilizó este precio manipulado para pedir casi 10 millones de dólares en tokens reUSD con solo un wei de colateral, según la firma de seguridad blockchain Phalcon. Este ataque es el más reciente en una serie de brechas de seguridad en cripto que han costado a la industria más de 2.1 mil millones de dólares este año, evidenciando vulnerabilidades persistentes en los protocolos de finanzas descentralizadas a pesar de una creciente conciencia sobre seguridad.

Hakan Unal, líder senior de operaciones de seguridad en Cyvers, declaró a CriptoPasion que "el atacante manipuló los precios de los tokens, provocando un error (tasa de cambio cero) en el contrato inteligente de Resupply, lo que les permitió pedir prestada una gran cantidad de dinero por casi nada". Esta tasa de cambio cero les permitió eludir por completo los controles de solvencia y pedir cantidades masivas con un colateral insignificante.

Tras asegurar los préstamos, cambiaron rápidamente los tokens a través de Curve y Uniswap por USDC y Ethereum envuelto, generando así un beneficio de 9.5 millones de dólares. “Los usuarios deben evitar los vaults de reUSD y retirar fondos si es posible”, recomendó Unal.

Un análisis adicional de PeckShield reveló el punto de entrada del ataque: una transacción en Cow Swap que involucró 2 ETH, que luego se canalizó a través del mezclador de monedas anónimo Tornado Cash para mantener el anonimato. Cow Swap es un intercambio descentralizado que permite a los usuarios comerciar cripto sin protección contra el front-running. El atacante extrajo aproximadamente 1,581 ETH del protocolo.

Resupply confirmó la brecha a través de su cuenta oficial en X, indicando que "el mercado de wstUSR ha experimentado un exploit”. "El contrato afectado ha sido identificado y pausado. Solo el mercado de wstUSR fue impactado y el protocolo continúa funcionando como se esperaba". La plataforma anunció que había pausado el mercado afectado mientras mantenía operaciones normales en otros lugares, prometiendo "un análisis completo se compartirá tan pronto como se haya llevado a cabo un análisis de la situación".

CertiK reportó que el explotador movió aproximadamente 5.56 millones de dólares a una dirección y 4 millones a otra, consolidando los fondos robados en dos billeteras que contenían 2.2k ETH y 1.6k ETH, respectivamente.

El exploit de Resupply continúa un patrón preocupante de importantes brechas en cripto este año. Apenas una semana antes, el intercambio de cripto iraní Nobitex sufrió una brecha de 49 millones de dólares atribuida al grupo de hackers pro-Israel "Gonjeshke Darande". Este grupo utilizó direcciones de billetera provocativas y efectivamente quemó los fondos robados para hacer una declaración política en lugar de obtener ganancias del robo.

Boletín Diario
Empieza cada día con las principales noticias, además de características originales, un pódcast, videos y más.

Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.