Un hacker robó más de 49 millones de dólares en USDC del banco de monedas estables Infini. El ataque puede deberse a un acceso interno a un contrato inteligente, donde el desarrollador conservó el acceso después de entregarlo a Infini.

El acceso de administrador a un contrato inteligente permitió a un atacante extraer 49 millones de dólares del protocolo Infini, un banco DeFi de monedas estables. Infini no ha reaccionado al ataque ni ha explicado la naturaleza del ataque. Infini es un emisor de tarjetas criptográficas que utiliza monedas estables como garantía para realizar pagos diarios.

Infini promocionó sus servicios de pago como un neobanco que combina criptomonedas y finanzas tradicionales. El producto atrajo a un 500% más de usuarios en las últimas semanas, cuando comenzó sus campañas de tarjetas. El neobanco también ofrece productos de alto rendimiento, lo que genera un aumento en la liquidez disponible para el explotador.

Fueron precisamente los productos de rendimiento los que crearon las condiciones para el exploit, ya que se informó que los fondos fueron tomados del Vault de USDC de Morpho MEV Capital Usual. Morpho no ha emitido ninguna advertencia ni ha informado sobre fondos perdidos.

El exploit se notó después de una transacción de ballena que parecía normal, donde una nueva billetera retiró todos los fondos bloqueados en el contrato. La billetera del atacante era conocida por Infini, ya que el proyecto supuestamente ordenó al explotador crear el contrato inteligente. Desconocido para el proyecto, el atacante retuvo derechos de administrador y pudo hacer la llamada para drenar toda la liquidez.

🚨 ALERTA 🚨 Hoy, @0xinfini sufrió un exploit de $49M en $USDC debido a un atacante que abusó de privilegios administrativos retenidos.

El atacante, operando desde 0xc49b5e5b9da66b9126c1a62e9761e6b2147de3e1, había desarrollado inicialmente el contrato como parte del proyecto Infini. Sin embargo, después de… pic.twitter.com/olguOyNCJr

— 🚨 Alertas de Cyvers 🚨 (@CyversAlerts) 24 de febrero de 2025

La acción inmediata del explotador fue intercambiar USDC para comprar 17,696 ETH. El explotador pasó por DAI, que estaba disponible a través de protocolos descentralizados. Los fondos se movieron a través de Uniswap, Sky Protocol y 0x Protocol. Intercambiar USDC lo más rápido posible permitió al hacker mover fondos a ETH, que no puede ser congelado, solo incluido en una lista negra de intercambios.

Después de eso, el atacante dividió los ingresos en sumas más pequeñas y múltiples direcciones. El explotador utilizó una nueva billetera para enviar una pequeña cantidad de ETH para gas y completar la transacción. El financiamiento inicial para la billetera provino de Tornado Cash, ocultando una parte de la presencia en cadena del hacker.

Después de eso, el ETH se movió a través de una serie de transferencias. En el momento de escribir esto, los fondos aún no estaban mezclados.

¿Han vuelto a atacar los hackers de la RPDC?

La identidad del creador del contrato sigue siendo desconocida, ya que Infini no ha revelado quién fue ordenado para construir el contrato inteligente.

El hackeo de Infini sigue al mayor exploit de 2025, donde el intercambio Bybit perdió hasta $1.5B en Ethereum (ETH). El hacker de Bybit tuvo un enfoque similar al dividir ETH antes de mezclar. El investigador en cadena ZachXBT ha señalado múltiples ejemplos de que este enfoque es uno de los movimientos característicos del grupo de hackers Lazarus. Por ahora, Infini no ha vinculado ninguna de las billeteras del explotador a otras direcciones conocidas de Lazarus.

Esta vez, no se filtraron claves privadas, y Infini no ha detenido los retiros y depósitos.

El fundador de Infini, @christianeth, asumió toda la responsabilidad por el exploit, afirmando que fue negligente en el proceso de transferencia de autoridad del desarrollador al proyecto. El fundador aseguró a los usuarios que el protocolo sigue siendo líquido y emitirá una compensación completa en el peor de los casos.

“Mi clave privada personal no ha sido filtrada, por lo que no hay necesidad de preocuparse demasiado. Fui negligente al transferir la autoridad antes. En última instancia, es mi responsabilidad. Esto ha sonado la alarma… No hay problema con la liquidez. Se puede pagar una compensación completa y los fondos están siendo rastreados,” escribió @christianeth en X.

Otro análisis en cadena muestra una posible filtración de claves privadas, que permitió al hacker acceder al contrato. PeckShield notó que el ingeniero convertido en hacker ha sido identificado. Después del ataque, uno de los cofundadores de Infini, @0xsexybanana, eliminó su cuenta de X. El robo actual se sospecha que es un ataque interno, ya que el ingeniero fue lo suficientemente confiable como para crear un contrato inteligente.

Los recientes exploits y la acumulación de ETH plantearon la cuestión de usar la cadena para el lavado de dinero y potencialmente para financiar regímenes hostiles. Al mismo tiempo, los exploits catalizaron un pequeño rally de ETH, donde el activo superó los $2,800 por primera vez en semanas. Las pérdidas de ETH significaron que los intercambios tuvieron que recuperar sus reservas, lo que llevó a una demanda adicional.

Academia Cryptopolitan: Hoja de trucos gratuita para currículum Web3 - Descarga ahora