El 1 de octubre de 2026, a un tipo lo vaciaron por 305k dólares a través de su propio contrato de ayuda personal.

Estaba guardando fondos en dos multisig seguros y haciendo un ciclo de apalancamiento en AAVE: depositar weETH -> pedir prestado WETH -> intercambiar WETH de nuevo a weETH -> depositar otra vez -> volver a pedir prestado. El rendimiento sube, pero también el riesgo. Hacerlo manualmente es un fastidio, así que se escribió un asistente de software y le dio acceso total a la billetera, para que pudiera hacer el ciclo de todo automáticamente sin necesitar su firma.

Pero como siempre, el "asistente" tenía agujeros:

1) No verifica quién lo llama. En la función open(), el contrato pregunta a msg.sender: "¿Eres esa wallet Safe?" El hacker desplegó un contrato que simplemente miente y devuelve true, y así lo dejan entrar como propietario.

2) Dentro, ejecutó todos los comandos ciegamente: router.call(data) — donde la dirección y el comando los configura el atacante. Al sustituir la Safe de la víctima y el comando execTransactionFromModule (retirar todo al atacante), queda bajo su control.

Entonces solo es cuestión de técnica:

1) Toma un préstamo flash de 11,537 WETH (en Morpho, sin comisiones)

2) Reembolsa la deuda de la víctima de 1,335 WETH en AAVE — la garantía se desbloquea

3) A través de ese mismo agujero, activa execTransactionFromModule() y retira 1,306 weETH (Safe #1) + 6.4 weETH (Safe #2) para él

4) Intercambiando weETH:WETH a 1:1.104, reembolsa el préstamo flash y se queda con su parte de 114 WETH

~$10 en gas. Adaptabilidad. Persistencia. Resultado. $ETH

ETH
ETHUSDT
2,679.42
-2.54%