es
Volver a la lista

Cómo un simple error de codificación permitió a un hacker drenar 7,8 millones de dólares de una billetera criptográfica

source-logo  coindesk.com 2 h
image

Un atacante explotó una billetera Gnosis Safe en Ethereum, retirando aproximadamente 2,900 rsETH, con un valor aproximado de 7.8 millones de dólares, el martes.

Un bot automatizado conocido como “yoink” anticipó la transacción del ataque y extrajo los tokens, según informó firmas de seguridad BlockSec, Blockaid y SlowMist dijo.

La cartera de la víctima fue configurada para permitir que un contrato auxiliar moviera dinero en su nombre, un arreglo común para las personas que automatizan sus operaciones. El auxiliar estaba diseñado para verificar que el solicitante tuviera permiso, pero SlowMist y BlockSec encontraron que la verificación aprobaba a cualquiera que nombrara al propio auxiliar como el destinatario.

El atacante luego vendió aproximadamente 2,900 rsETH en un grupo de intercambio creado minutos antes alrededor de un token sin valor llamado Permissionless Attacker Token, dejando la billetera con un recibo sin valor. El bot de Yoink pagó aproximadamente $47,000 para saltarse la fila y tomó los tokens, enviando 2,882 rsETH a una dirección separada.

“La causa raíz fue una verificación de autorización defectuosa en el contrato Multicall," AstraSec dijo en una publicación en X. Otras firmas de seguridad coincidieron en que la falla se encontraba en un componente que el propietario del monedero había decidido confiar, no en los contratos principales de Safe. Kelp DAO, que emite rsETH, afirma que sus contratos son seguros y que rsETH está completamente colateralizado.

“Hemos detectado una posible actividad sospechosa en una dirección que recibió rsETH hace unas horas,” KelpDAO escribió en X. “Por un exceso de cautela, hemos colocado esa dirección bajo una pausa temporal de 24 horas. Durante este período, rsETH no podrá entrar ni salir de ella.”

coindesk.com