Bitget App
Trading Inteligente
Comprar criptoMercadosTradingFuturosStocksEarnInstituciónIA y más
Una bóveda de identidad desconocida sufrió un ataque por vulnerabilidad en firma múltiple de USD 60.000, y USD 317.000 están en riesgo.

Una bóveda de identidad desconocida sufrió un ataque por vulnerabilidad en firma múltiple de USD 60.000, y USD 317.000 están en riesgo.

MpostMpost2026/10/05 12:01
Mostrar el original
Una bóveda de identidad desconocida sufrió un ataque por vulnerabilidad en firma múltiple de USD 60.000, y USD 317.000 están en riesgo. image 0

Investigadores de seguridad revelaron que un contrato de bóveda no identificado... Un atacante aprovechó vulnerabilidades en su mecanismo de lista blanca y control por multifirma, ocasionando que la blockchain perdiera alrededor de 6 millones de dólares. El incidente fue detectado el 4 de octubre, cuando la empresa de seguridad blockchain Blockaid identificó retiros anómalos. En unos 40 minutos, las pérdidas estimadas se dispararon de 20.200 dólares a aproximadamente 6 millones de dólares.

Según datos de GoPlus, PeckShield, CertiK y Exvul, el atacante tomó prestados 1.783,067 aBaswstETH de la bóveda y utilizó esos tokens para canjear recibos de Aave, obteniendo alrededor de 1.783 wstETH. aBaswstETH representa Ether en staking envuelto que se aporta al mercado Aave Base.

Este ataque no fue causado por vulnerabilidades en los contratos principales de préstamo de Aave ni en la red Base. Los investigadores descubrieron que el robo está relacionado con fallos en la gobernanza multifirma y los mecanismos de control de acceso de la bóveda. Un contrato recién creado fue agregado a la lista blanca de préstamos de la bóveda mediante una transacción multifirma de Safe. Una vez incluido en la lista blanca, ese contrato pudo tomar prestadas posiciones de Aave de la bóveda y redimir los activos subyacentes.

Los propietarios operativos de la bóveda son tres cuentas de Safe creadas con Safe Proxy Factory 1.4.1. Siete direcciones de firmas controlan esa cuenta, aunque sus identidades no han sido reveladas. Los investigadores pueden rastrear transacciones on-chain, pero solo con los registros de blockchain no es posible determinar si la actualización de la lista blanca fue por credenciales robadas, ataques de ingeniería social, amenazas internas u otros errores de gobernanza.

Cabe destacar que, en los 25 días previos al ataque, la bóveda no registró ninguna transacción, pero durante el incidente de repente se ejecutaron dos operaciones. Este repentino aumento en la actividad podría indicar que la identidad de algún firmante fue comprometida o que personal interno aprobó cambios. Por el momento, ningún proveedor de seguridad ha confirmado públicamente cuál es la explicación correcta.

Propiedad no reclamada y exposición a riesgos restantes

La falta de información sobre los propietarios conocidos complica la respuesta al incidente. Ningún equipo de proyecto ha reconocido públicamente la existencia de la bóveda ni ha presentado un plan de mitigación, ni se ha explicado cómo se aprobó la adición no autorizada a la lista blanca. Esta bóveda utiliza un proxy transparente de OpenZeppelin, con privilegios independientes para actualizaciones, lo que añade una capa contractual entre los titulares de activos y los controladores finales.

Tras los retiros, se informa que quedaron aproximadamente 317.000 dólares en activos dentro de la bóveda. Un usuario on-chain no identificado luego envió un mensaje al atacante, instándole a retirar los fondos restantes y pidiéndole una propina, aunque hasta el momento no hay respuesta confirmada públicamente.

Por ahora, el riesgo sistémico directo parece ser limitado, ya que la implementación de Aave en Base y su blockchain subyacente no se vieron afectadas. Sin embargo, este caso demuestra que los riesgos de los privilegios administrativos pueden ser incluso mayores que los del propio smart contract gestionado. Si las identidades de los firmantes, los procedimientos de revisión de transacciones o los controles internos son débiles, la aprobación multifirma por sí sola no basta para garantizar la seguridad.

El incidente también ha provocado preocupación por la liquidez de wstETH. La venta de aproximadamente 1.783 wstETH podría ejercer presión de corto plazo en el mercado, aunque por ahora no se observan riesgos estructurales para la vinculación de ese token recibo. Si los firmantes de Safe, alguna organización controladora de la bóveda, o el atacante revelan su identidad, podrían surgir más detalles.

News Image 0
0
0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

McDonald's (MCD.US) es demandada por su herramienta de precios basada en IA, acusada de fomentar la colusión algorítmica entre franquiciados en Estados Unidos.

McDonald's (MCD.US) enfrenta una demanda federal. La demanda acusa que su herramienta de precios mejorada con IA viola las leyes antimonopolio, ya que comparte datos no públicos con franquiciados que podrían competir entre sí en el mismo mercado.

智通财经•2026/10/07 01:37

El mejor informe trimestral de la historia de Samsung Electronics está por llegar, ¿podrá HBM4e reactivar las operaciones de memoria AI?

Samsung Electronics se enfrenta a una prueba crucial. La compañía presentará sus resultados preliminares el jueves y se espera que registre la mayor ganancia operativa trimestral de su historia. Sin embargo, el verdadero desafío no reside en el tamaño de la ganancia, sino en convencer a los inversores de que la demanda de chips de memoria es sostenible y que los altos precios de los productos pueden asegurarse mediante contratos a largo plazo.

智通财经•2026/10/07 01:22
El mejor informe trimestral de la historia de Samsung Electronics está por llegar, ¿podrá HBM4e reactivar las operaciones de memoria AI?

BUZZ - Las acciones de mineras de uranio en Australia suben después de que Google llegara a un acuerdo energético con Constellation Energy

El 7 de octubre, las acciones de empresas de uranio australianas subieron, luego de que Google (GOOGL) firmó un acuerdo de suministro eléctrico con Constellation Energy (CEG), el mayor operador de centrales nucleares de Estados Unidos. Según el acuerdo, Google comprará 3.590 megavatios de electricidad a Constellation Energy en un contrato de varios años, y ambas partes afirman que la nueva energía nuclear representará aproximadamente una cuarta parte del suministro total. El uranio se utiliza principalmente como combustible en centrales nucleares para generar electricidad de bajo carbono. Las acciones de Boss Energy (BOE.AX) aumentaron un 9%, alcanzando su nivel más alto desde el 29 de septiembre; Paladin Energy (PDN.AX) subió más del 6%. Deep Yellow (DYL.AX) tuvo un aumento cercano al 10%, el mayor incremento intradía desde el 3 de septiembre. Dentro del índice de referencia ASX200 .AXJO, que se mantuvo estable, DYL y PDN encabezaron la lista de mayores ganancias. (Para facilitar a los lectores no angloparlantes, Reuters automatiza la traducción de sus reportajes a varios idiomas. Debido a posibles errores en la traducción automática o a la falta de contexto necesario, Reuters no garantiza la exactitud de los textos traducidos automáticamente, y estos se brindan solo para conveniencia. Reuters no asume responsabilidad por daños o pérdidas derivados del uso de traducciones automáticas).

路透社•2026/10/07 01:11