El atacante solo creó una firma y se llevó todo el FET del puente entre cadenas.

El problema estaba en el contrato de canje de FET de la Super Alianza de Inteligencia Artificial. Este contrato solo aceptaba una sola autorización, pero no verificaba después si el token autorizado realmente estaba bloqueado o quemado. El atacante consiguió la clave privada que había detrás de la firma, generó él mismo una autorización y, con una sola transacción, vació el saldo del puente.

Retiró 8.72 millones de FET, equivalentes a unos 1.54 millones de dólares. El mismo clúster de carteras recibió luego 408.5 millones de NTX acuñados posteriormente, con un valor aproximado de 463 mil dólares. Sumadas, ambas operaciones superaron ligeramente los 2 millones; el precio del NTX cayó un 95% en el acto.

Al principio fue solo una vulnerabilidad de un proyecto, pero al final involucró a dos. El destino de los fondos de ambos casos era la misma dirección, lo que conectó los dos incidentes: una acción rápida y directa que indica que no tenían intención de dejar ninguna “historia” en la cadena.

Visto desde otro ángulo, esto también es una forma de fijar el precio de este negocio. Los usuarios buscan comodidad; los equipos del proyecto, tráfico. La validación que se ahorra en el proceso al final la pagan todos los que dejan su dinero en el puente.

La vulnerabilidad es pequeña: tan pequeña como una comprobación que debía haberse escrito y no se escribió. Lo caro es la posición de esa brecha; detrás de ella está todo el saldo del puente. Un pequeño hueco equivale a una gran puerta. En este negocio del puente, se gana con peajes, pero lo que se “descuenta” es todo el capital.

En el código, lo más caro nunca es la línea escrita mal, sino la línea que no se escribió.

#链上安全 #DeFi