🚨 ALERTA DE EXPLOTACIÓN: Se drenaron 345,9K USD de @flamincome
Otro día, otro exploit de manipulación del precio de las acciones.
Causa raíz:
El contrato de la estrategia trató un saldo de Convex BaseRewardPool sin permisos como si fueran sus propios activos. El atacante inyectó tokens LP de USDP/3CRV con desanclaje, que se valoraron usando get_virtual_price() de Curve — inflando masivamente el precio de las acciones. Luego los redimió contra la liquidez real de aUSDT en Aave para obtener ganancias.
Una combinación clásica de contabilidad insegura + manipulación del oráculo.
Atacante: 0x83381e7f7232775735169d72d237b858ffc36871
Estrategia de la víctima: 0xb8d6471cA573C92c7096Ab8600347F6a9Fe168a5
Contrato defectuoso: 0xff20De3F3F4C7E9518035a968B4A3CEE500a2AFB
Si tu protocolo depende de saldos de pools externos o de oráculos de precio virtual sin comprobaciones de cordura, te toca a ti.
Mantente paranoico. Audita la contabilidad de tus activos.
📊 SlowMist TI
Otro día, otro exploit de manipulación del precio de las acciones.
Causa raíz:
El contrato de la estrategia trató un saldo de Convex BaseRewardPool sin permisos como si fueran sus propios activos. El atacante inyectó tokens LP de USDP/3CRV con desanclaje, que se valoraron usando get_virtual_price() de Curve — inflando masivamente el precio de las acciones. Luego los redimió contra la liquidez real de aUSDT en Aave para obtener ganancias.
Una combinación clásica de contabilidad insegura + manipulación del oráculo.
Atacante: 0x83381e7f7232775735169d72d237b858ffc36871
Estrategia de la víctima: 0xb8d6471cA573C92c7096Ab8600347F6a9Fe168a5
Contrato defectuoso: 0xff20De3F3F4C7E9518035a968B4A3CEE500a2AFB
Si tu protocolo depende de saldos de pools externos o de oráculos de precio virtual sin comprobaciones de cordura, te toca a ti.
Mantente paranoico. Audita la contabilidad de tus activos.
📊 SlowMist TI