#HackersÉticosEncuentranUnaFlawedEnAptosArriesgando$70B
*Hackers éticos encuentran una falla en Aptos que pone en riesgo miles de millones*
La firma de seguridad ética *CertiK* reveló una falla crítica en el *puente Wormhole en Aptos* en diciembre de 2023 que podría haber puesto en riesgo millones.
*La Falla*
En la versión de Aptos de Wormhole, la función `publish_event` estaba marcada incorrectamente como `public(friend)` + `entry`. Esto la hacía invocable por cualquiera, no solo por los módulos de puente aprobados.
*El Riesgo*
Un atacante podría falsificar “eventos” que parecieran transferencias de tokens. Esto podría engañar al lado de Ethereum del puente para que acuñara o desbloqueara tokens sin depósitos reales en Aptos que los respalden.
CertiK estimó que *hasta $5M* podrían haberse drenado del puente. La cifra de “$70B” que ves en línea probablemente se refiere al TVL/valor del ecosistema de Aptos que estaría indirectamente en riesgo si una explotación de este tipo erosionara la confianza, no a un robo directo de $70B.
*La Corrección*
1. Reportada a Wormhole el 5 de dic. de 2023
2. Corregida en ~3 horas mediante votación por multisig de los Guardians
3. Límites de tasa reducidos de $5M/día a $1M/día en Aptos para limitar daños futuros
4. Auditoría retrospectiva encontró *sin fondos perdidos*
*Hackers éticos encuentran una falla en Aptos que pone en riesgo miles de millones*
La firma de seguridad ética *CertiK* reveló una falla crítica en el *puente Wormhole en Aptos* en diciembre de 2023 que podría haber puesto en riesgo millones.
*La Falla*
En la versión de Aptos de Wormhole, la función `publish_event` estaba marcada incorrectamente como `public(friend)` + `entry`. Esto la hacía invocable por cualquiera, no solo por los módulos de puente aprobados.
*El Riesgo*
Un atacante podría falsificar “eventos” que parecieran transferencias de tokens. Esto podría engañar al lado de Ethereum del puente para que acuñara o desbloqueara tokens sin depósitos reales en Aptos que los respalden.
CertiK estimó que *hasta $5M* podrían haberse drenado del puente. La cifra de “$70B” que ves en línea probablemente se refiere al TVL/valor del ecosistema de Aptos que estaría indirectamente en riesgo si una explotación de este tipo erosionara la confianza, no a un robo directo de $70B.
*La Corrección*
1. Reportada a Wormhole el 5 de dic. de 2023
2. Corregida en ~3 horas mediante votación por multisig de los Guardians
3. Límites de tasa reducidos de $5M/día a $1M/día en Aptos para limitar daños futuros
4. Auditoría retrospectiva encontró *sin fondos perdidos*

