ZKSync confirmó que un hacker que siphonó casi $5 millones de su contrato de airdrop de tokens ZK ha devuelto cada centavo dentro de la ventana de 'puerto seguro' de 72 horas del proyecto.
“Estamos complacidos de compartir que el hacker ha cooperado y ha devuelto los fondos dentro del plazo de puerto seguro,” publicó ZKSync en X, anteriormente Twitter. “El caso ahora se considera resuelto.”
Aproximadamente 44.6 millones de tokens ZK y alrededor de 1,800 ETH han sido transferidos al Consejo de Seguridad de ZKSync, que decidirá—mediante gobernanza—cómo redistribuir los activos.
El atacante explotó una falla de airdrop para acuñar tokens.
El reembolso cierra el libro sobre un exploit ocurrido a principios de esta semana que aprovechó una clave privada comprometida vinculada al contrato de airdrop, permitiendo al atacante acuñar tokens adicionales y desviar fondos no reclamados.
El culpable había transferido los fondos a través de Ethereum (ETH) y la red de capa 2 de ZKSync.
La vulnerabilidad no afectó la infraestructura del protocolo en general, el contrato de tokens ZK, ni las operaciones de gobernanza.
El atacante eludió los procesos de asignación normales y tomó tokens no reclamados de la ronda de distribución inicial de la red. Los datos en cadena revelaron posteriormente que el explotador intercambió tokens ZK robados por un valor de $3.5 millones por Ethereum.
ZKSync había asegurado a los usuarios que el incidente no comprometió los fondos de los clientes ni la infraestructura central.
“Todos los fondos de los usuarios están seguros y nunca han estado en riesgo”, dijo ZKSync en una publicación del martes. “El protocolo ZKsync y el contrato de tokens ZK permanecieron seguros.”
Más tarde, el protocolo actuó emitiendo un mensaje en cadena ofreciendo al atacante una recompensa del 10% si el 90% de los fondos eran devueltos dentro de 3 días.
La propuesta incluía direcciones de wallet específicas para transferir tokens ZK y ETH a través de la red ZKSync Era y la mainnet de Ethereum.
Por otro lado, ZKSync había advertido al hacker que el incumplimiento de los términos haría que el problema se escalara a las fuerzas del orden para llevar a cabo una 'investigación criminal completa'.
Tras el hack, el precio del token ZK cayó brevemente a $0.04. Sin embargo, se estabilizó en casi $0.05, con una disminución del 2.6% en las últimas 24 horas, según datos de CoinGecko.
ZKSync dijo que un informe de investigación final está en proceso tras el regreso de los fondos por parte del hacker. Según el equipo, el informe se publicará una vez que esté completado. El incidente ha provocado un renovado escrutinio sobre los controles de acceso a contratos inteligentes, particularmente en lo que respecta a la seguridad de las claves de administrador y los mecanismos de airdrop.
Las hackeos de criptomonedas se disparan a $1.67 mil millones en el primer trimestre a medida que aumentan los compromisos clave y los exploits de intercambio.
El hack es el último en una serie de ataques que asolan el sector de criptomonedas en 2025. Según la firma de seguridad blockchain Immunefi, alrededor de $1.6 mil millones en criptomonedas fueron robados en los primeros dos meses del año.
Un informe separado de la firma de seguridad blockchain CertiK pinta un panorama igualmente preocupante, revelando que el primer trimestre del año vio perder la asombrosa cifra de $1.67 mil millones a causa de hacks, estafas y exploits, que ya representa más de dos tercios de los fondos totales robados en 2024.
Una cantidad significativa del valor de todo esto puede atribuirse al catastrófico exploit de Bybit (que perdió $1.45 mil millones), lo que ha planteado algunas preguntas difíciles sobre el tipo de prácticas de seguridad que están implementando los intercambios centralizados.
Los incidentes que involucraron el compromiso de claves privadas seguían siendo el robo número uno de fondos, contabilizando 15 casos y $142.3 millones en pérdidas.
Quizás lo más preocupante es que solo se recuperó el 0.38% de los fondos robados en el primer trimestre, en comparación con el 42% en el cuarto trimestre. Cabe señalar que no se recuperó ni un dólar de la carga en febrero de 2025.
Ethereum sigue siendo la blockchain más comprometida, con 98 ataques y $1.54 mil millones robados.
Academia Cryptopolitan: ¿Cansado de las fluctuaciones del mercado? Aprende cómo DeFi puede ayudarte a construir ingresos pasivos estables. Regístrate ahora.
