🚨 ALERTA DE EXPLOTACIÓN: Se drenaron 345,9K USD de @flamincome

Otro día, otro exploit de manipulación del precio de las acciones.

Causa raíz:
El contrato de la estrategia trató un saldo de Convex BaseRewardPool sin permisos como si fueran sus propios activos. El atacante inyectó tokens LP de USDP/3CRV con desanclaje, que se valoraron usando get_virtual_price() de Curve — inflando masivamente el precio de las acciones. Luego los redimió contra la liquidez real de aUSDT en Aave para obtener ganancias.

Una combinación clásica de contabilidad insegura + manipulación del oráculo.

Atacante: 0x83381e7f7232775735169d72d237b858ffc36871
Estrategia de la víctima: 0xb8d6471cA573C92c7096Ab8600347F6a9Fe168a5
Contrato defectuoso: 0xff20De3F3F4C7E9518035a968B4A3CEE500a2AFB

Si tu protocolo depende de saldos de pools externos o de oráculos de precio virtual sin comprobaciones de cordura, te toca a ti.

Mantente paranoico. Audita la contabilidad de tus activos.

📊 SlowMist TI