Un ataque reciente en el campo DeFi ha expuesto debilidades en el sistema de almacenamiento de criptomonedas, específicamente en el vault ERC-4626. El hacker aprovechó una herramienta familiar llamada préstamo relámpago (flash loan) para distorsionar el tipo de cambio y engañar al sistema de valoración, conocido como oracle.

El 27 de febrero, un hacker llevó a cabo lo que se llama un “ataque de donación” al pedir prestados alrededor de 4 millones de USD de Aave, una plataforma de préstamos de criptomonedas. El objetivo era el token wUSDM, que pertenece al sistema de vault ERC-4626 de Mountain Protocol. Este es un tipo de criptomoneda rentable, vinculada a la stablecoin USDM, una criptomoneda que mantiene un valor estable garantizado por bonos a corto plazo del gobierno de EE. UU. El hacker manipuló el tipo de cambio del wUSDM de 1,06 a 1,7, haciéndolo parecer más valioso de lo que realmente es.

A continuación, el hacker utilizó dos cuentas para “liquidarse” a sí mismo, es decir, fingir vender sus propios activos, en Venus Protocol, otra plataforma de préstamos. A pesar de que Venus rápidamente bloqueó las transacciones para detener el ataque, el hacker aún se quedó con aproximadamente 200,000 USD en ganancias. Mientras tanto, Venus sufrió pérdidas de más de 716,000 USD, según un informe de análisis de Chaos Labs, una empresa especializada en gestión de riesgos.

Yoni Keselbrener, jefe de la sección DeFi en Lightblocks Labs, compartió con The Block: “Ambos equipos respondieron a tiempo bloqueando el mercado, ajustando las reglas de riesgo y llevando el tipo de cambio a niveles normales.” Keselbrener es contribuyente a eOracle, un sistema que proporciona datos del mundo real a aplicaciones descentralizadas en Ethereum.

El vault ERC-4626, lanzado en mayo de 2022, es el estándar para crear depósitos de criptomonedas. Sin embargo, un informe de Chaos Labs señala que este estándar “no tiene medidas de protección cuando el tipo de cambio cambia de manera anormal en las plataformas de préstamos.”

En enero de 2024, Euler Finance publicó un estudio que advierte que la mayoría de los vault ERC-4626 no tienen mecanismos de seguridad para prevenir la manipulación del tipo de cambio. Ellos sugieren que se deben combinar múltiples medidas de protección para ser más efectivos.

Chaos Labs también afirmó que el ataque podría haberse evitado si se hubieran implementado medidas como: “El contrato wUSDM debería utilizar un sistema de verificación de precios de varias fuentes diferentes. O si Venus hubiera sido advertido a tiempo, podrían haber limitado el aumento anormal del tipo de cambio.” Para evitar que esto vuelva a ocurrir, Aave planea implementar el mecanismo CAPO, una herramienta para limitar el aumento de precios ficticios, para todas las criptomonedas con beneficios, evitando que los hackers generen ganancias ficticias.

La cuenta X de Curve Finance comentó: “Esta vulnerabilidad no solo ocurre con el vault estándar, sino con todo tipo de vault. Este es un error común en las plataformas de préstamos.”

Keselbrener comentó: “El mecanismo CAPO es muy efectivo, pero requiere más programación compleja y necesita ser monitoreado continuamente. Debemos asegurarnos de que no obstaculice ganancias legítimas mientras evita a los hackers.” Agregó: “A medida que DeFi se vuelve más complejo, no podemos depender solo de datos de precios simples. Es necesario entender los riesgos de cada tipo de criptomoneda. Un sistema que verifica precios de múltiples fuentes no es una desventaja, sino una capa de protección importante. Los proveedores de oracle especializados pueden diseñar medidas para detectar y prevenir ataques como este.”

Aviso: El artículo tiene solo fines informativos, no es un consejo de inversión. Los inversores deben investigar cuidadosamente antes de tomar decisiones. No nos hacemos responsables por las decisiones de inversión que tomes.

$BTC

BTC
BTC
78,814
+1.92%

$ETH

ETH
ETH
2,469.43
+0.90%

$BNB

BNB
BNB
702.05
+0.37%