Resumen
El protocolo USPD sufrió una brecha crítica que permitió a un atacante acuñar 98M tokens y retirar más de $1M en liquidez sin activar ninguna alerta.
El ataque explotó un vector CPIMP con un proxy clandestino y un contrato en sombra que operó sin ser detectado durante meses.
El hacker depositó 3,122 ETH, activó un error en el multiplicador de acuñación y drenó 237 stETH antes de convertir parte del botín en $300,000 en USDC a través de Curve.
USPD experimentó una brecha crítica que permitió a un atacante acuñar 98 millones de tokens y retirar más de $1 millón en liquidez.
El episodio expone un raro vector de ataque que combina un proxy clandestino, inicialización preventiva y un contrato en segundo plano que operó sin ser detectado durante meses a pesar de múltiples auditorías externas. El protocolo está trabajando para contener el impacto mientras coordina acciones legales y ofrece una recompensa estándar si el atacante devuelve los fondos.
Cómo ocurrió el ataque a USPD
El incidente comenzó cuando el hacker depositó aproximadamente 3,122 ETH como garantía y activó un error que multiplicó la capacidad de acuñación por diez en una sola transacción. Esta maniobra creó 98 millones de USPD y drenó un adicional de 237 stETH. Parte de los activos robados fueron luego convertidos en aproximadamente $300,000 en USDC a través de Curve. El equipo advirtió a los usuarios que no compraran USPD y que revocaran todas las aprobaciones vinculadas al contrato afectado.
El análisis subsecuente reveló que el ataque utilizó un vector llamado CPIMP, que permite interferir en el proceso de inicialización del proxy antes de que se ejecuten los scripts de implementación. El atacante interceptó la inicialización el 16 de septiembre a través de una transacción Multicall3 y tomó el control administrativo antes de que el protocolo pudiera aplicar sus verificaciones habituales. Luego instalaron un contrato en segundo plano que redirigió las llamadas al código auditado pero manipuló eventos y espacios de almacenamiento para hacer que Etherscan mostrara la implementación legítima. Este camuflaje ocultó la intrusión durante meses y permitió la acuñación a gran escala sin alertar a los validadores o usuarios.

Oferta de recompensa para el atacante
USPD declaró que su código había pasado auditorías de Nethermind y Resonance y que la falla no estaba en la lógica del contrato sino en un vector de implementación difícil de detectar. La prioridad inmediata es rastrear los fondos, congelar direcciones y coordinar con intercambios centralizados y descentralizados. El protocolo ofreció cerrar el caso si el atacante devuelve el 90% de los activos y se queda con una recompensa del 10% por el error.
El incidente se suma a una serie de ataques recientes en el ecosistema DeFi. En noviembre, Yearn Finance sufrió dos exploits vinculados a su token yETH, con robos combinados de más de $12 millones, aunque parte de los fondos ya se han recuperado. Balancer también está avanzando en su proceso de restitución después de perder $128 millones en un ataque.
