A pesar de tomar precauciones, el protocolo DeFi Raft fue víctima de un exploit de seguridad la semana pasada, lo que resultó en una pérdida total de fondos por valor de 6,7 millones de dólares.
Violación de seguridad revelada
Raft, una plataforma financiera descentralizada detrás de la moneda estable R vinculada al USD, informó una vulnerabilidad de seguridad en su sistema a pesar de someterse a múltiples auditorías de seguridad. Según el informe post-mortem publicado el 13 de noviembre, un hacker tomó prestados 6.000 Ether (cbETH) envueltos en Coinbase en Aave y aprovechó una falla en el contrato inteligente para acuñar 6,7 millones de tokens R.
El informe identificó un problema de cálculo de precisión durante la acuñación de tokens de acciones como la causa principal, lo que permitió al atacante obtener tokens de acciones adicionales. Esta explotación aprovechó un valor de índice amplificado para inflar el valor de las acciones.
R Desvinculado, a pesar de las precauciones
Tras el exploit, los fondos no autorizados se sacaron de la plataforma a través de fondos de liquidez en los exchanges descentralizados Balancer y Uniswap, lo que dio como resultado ganancias por 3,6 millones de dólares. Posteriormente, la stablecoin R experimentó una desvinculación después del ataque. La stablecoin vinculada al dólar de Raft, R, inicialmente cayó un 50% desde su precio de 1 dólar después del exploit, pero luego se recuperó a alrededor de 70 centavos, según los datos de Coinmarketcap.
Los contratos inteligentes explotados habían sido auditados por las empresas de seguridad blockchain Trail of Bits y Hats Finance. A pesar de estos esfuerzos, las vulnerabilidades que llevaron al incidente no fueron detectadas durante estas auditorías, según Raft.
¿El hacker perdió dinero?
Los datos en cadena revelaron un aspecto intrigante: después de drenar 1577 ETH de Raft, el atacante envió 1570 ETH a una dirección de quema, destruyendo efectivamente la mayoría de los activos robados y dejando solo 7 ETH. La billetera de criptomonedas del atacante recibió 18 ETH a través de Tornado Cash antes del ataque y se quedó con solo 14 ETH después de ejecutar las transferencias, lo que indica una pérdida de 4 ETH.
El informe post mortem sugirió:
“La causa principal fue un problema de cálculo de precisión al acuñar tokens de acciones, lo que permitió al atacante obtener tokens de acciones adicionales. El atacante aprovechó el valor del índice amplificado para aumentar el valor de sus acciones”.
Acciones posteriores al incidente
Desde el incidente del 10 de noviembre, Raft ha tomado medidas inmediatas, presentando un informe policial y colaborando con los exchanges centralizados para rastrear los fondos robados. Actualmente, todos los contratos inteligentes de Raft están suspendidos. Sin embargo, los usuarios que acuñaron R todavía tienen la posibilidad de reembolsar sus posiciones y recuperar su garantía.
A raíz de esta vulnerabilidad, Raft se enfrenta al doble desafío de recuperarse de la pérdida financiera y restablecer la confianza dentro de su base de usuarios.
Descargo de responsabilidad: este artículo se ofrece únicamente con fines informativos. No se ofrece ni se pretende utilizar como asesoramiento legal, fiscal, de inversión, financiero o de otro tipo.
