El protocolo de préstamos multicadena Hundred Finance ha experimentado una importante violación de seguridad en Optimism, la cadena de bloques de capa 2 de Ethereum. Según el protocolo en Twitter, las pérdidas ascienden a 7,4 millones de dólares.

Hundred Finance anunció el exploit el 15 de abril, diciendo que se había puesto en contacto con el hacker y que estaba trabajando con varios equipos de seguridad en el incidente. Aunque el protocolo no reveló cómo se ejecutó el ataque, la firma de seguridad blockchain Certik señaló que se trataba de un ataque de préstamo rápido:

#CertiKSkynetAlert El atacante de @HundredFinance manipuló el tipo de cambio entre los tokens ERC-20 y los htokens, lo que les permitió retirar más tokens de los que habían depositado originalmente. Las pérdidas estimadas de este ataque rondan los 7,4 millones de dólares. ¡Manténgase alerta! https://t.co/1hxAnFoNjj

– Alerta CertiK (@CertiKAlert) 15 de abril de 2023

Los ataques de préstamos flash tienen lugar cuando un hacker toma prestada una gran cantidad de fondos a través de un préstamo flash (un tipo de préstamo sin garantía) de un protocolo de préstamo. Luego, el hacker lo combina con otras técnicas para manipular el precio de un activo en una plataforma de finanzas descentralizadas (DeFi). 

En el caso de Hundred, el atacante manipuló el tipo de cambio entre los tokens ERC-20 y hTOKENS, lo que les permitió retirar más tokens de los depositados originalmente, según Certik. La empresa de seguridad blockchain continuó:

"La fórmula del tipo de cambio fue manipulada a través del valor en efectivo. El efectivo es la cantidad de WBTC que tiene el contrato hBTC. El atacante lo manipuló donando grandes cantidades de WBTC al contrato hToken para que el tipo de cambio suba".

Certik afirma que se consiguieron grandes préstamos con el tipo de cambio manipulado. Hundred Finance está preparando un informe post mortem sobre el incidente.

Este ataque se produce casi 12 meses después de que Hundred fuera expuesto a otro exploit en Gnosis Chain. En ese momento, el hacker drenó toda la liquidez del protocolo mediante un ataque de reentrada. Se perdieron más de seis millones de dólares. En el mismo exploit, el hacker también robó fondos del protocolo Agave.

Desde el año pasado, varios perpetradores han utilizado ataques de préstamos flash para atacar los protocolos DeFi. Los casos recientes incluyen ataques contra Euler Finance ($196 millones) y Mango Markets ($46 millones). Si bien el hack de Euler devolvió la mayor parte de los fondos, el ladrón de Mango ha sido arrestado por las autoridades de Estados Unidos.

Revista: ¿Deberían los proyectos criptográficos negociar alguna vez con los piratas informáticos? Probablemente