De acuerdo con las empresas de seguridad BlockAid y PeckShield, y la firma de análisis on-chain Lookonchain, el 23 de julio, en el transcurso de unas horas, ocurrieron de manera consecutiva cuatro ataques dirigidos a protocolos cripto, que afectaron al ecosistema de Bitcoin y Ethereum, con una pérdida acumulada de más de 35 millones de dólares. La mayor pérdida fue en el protocolo de derivados de Arbitrum, AFX Trade: la filtración de la clave privada del puente entre cadenas provocó la salida de 24 millones de dólares.
Filtración de la clave privada del puente de AFX Trade
Construido sobre Arbitrum, AFX Trade es el caso con mayores pérdidas dentro de los cuatro ataques. Según las detecciones de BlockAid, el atacante obtuvo la clave privada del puente entre cadenas del protocolo, lo que le permitió transferir aproximadamente 24 millones de dólares en activos.
Una vez que se roba la clave privada, el atacante equivale a tener en su poder la llave de la “bóveda”, haciendo que los fondos de los usuarios prácticamente no puedan bloquearse de forma inmediata. La filtración de la clave privada del puente entre cadenas no es algo inédito: en mayo de este año, Stake DAO fue atacado después de que se filtraran las claves privadas del implementador, lo que permitió al atacante acuñar 5,4 billones de vsdCRV en Arbitrum, evidenciando la fragilidad de la infraestructura de puentes en la gestión de llaves.
El fallo de lógica del puente de Verus se vuelve a explotar
El protocolo de puente entre cadenas de Ethereum Verus sufrió una pérdida de aproximadamente 7,54 millones de dólares, relacionada con que el atacante aprovechó una vulnerabilidad de lógica en la ruta de “importación” del puente, haciendo que el sistema pagara activos que no estaban realmente respaldados con colateral; los tokens robados incluyen ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD.
Esto ya es la segunda vez que se explota este mismo tipo de vulnerabilidad: en mayo, Verus ya perdió aproximadamente 11,5 millones de dólares debido a un defecto de contrato similar; después de que los fondos se reingresaran el 8 de julio, alrededor de dos semanas más tarde volvió a ser drenado, lo que muestra que la vulnerabilidad original nunca fue corregida.
Ataque el mismo día a B² Network y Balance
El 23 de julio, los cuatro ataques fueron los siguientes:
AFX Trade (Arbitrum): pérdida de aproximadamente 24 millones de dólares; filtración de la clave privada del puente entre cadenas; detección de BlockAid
Verus (Ethereum): pérdida de aproximadamente 7,54 millones de dólares; vulnerabilidad de lógica del puente (la misma de mayo); se robaron ETH, tBTC, USDC, USDT, etc.
B² Network (Bitcoin capa 2): pérdida de aproximadamente 3,86 millones de dólares; ataque a las autorizaciones de actualización del contrato de staking; el token B2 se convirtió en ETH y monedas estables; el protocolo ya suspendió la función de staking y se comprometió a compensar al 100%; seguimiento de Lookonchain
Balance: pérdida de aproximadamente 1 millón de dólares; la “bóveda” de Bitcoin fue drenada; la cotización de las stablecoins emitidas por el protocolo cayó aproximadamente un 99%
Preguntas frecuentes
¿Qué protocolos estuvieron involucrados en los ataques a protocolos cripto del 23 de julio y cuánto fue la pérdida de cada uno?
De acuerdo con el seguimiento de BlockAid, PeckShield y Lookonchain, los cuatro ataques involucraron: AFX Trade (pérdida de aproximadamente 24 millones de dólares, filtración de la clave privada del puente entre cadenas), Verus (pérdida de aproximadamente 7,54 millones de dólares, vulnerabilidad de lógica del puente), B² Network (pérdida de aproximadamente 3,86 millones de dólares, ataque a las autorizaciones de actualización del contrato) y Balance (pérdida de aproximadamente 1 millón de dólares; la bóveda de Bitcoin fue drenada); la pérdida total superó los 35 millones de dólares.
¿Por qué Verus sufrió la explotación de la misma vulnerabilidad dos veces?
Verus perdió aproximadamente 11,5 millones de dólares en mayo de este año debido a una vulnerabilidad de lógica en la ruta de importación del puente; después de que los fondos se reingresaran el 8 de julio, la vulnerabilidad original no fue corregida, lo que llevó a que, aproximadamente dos semanas después, el 23 de julio, volviera a sufrir un ataque, con una pérdida de aproximadamente 7,54 millones de dólares.
¿Qué compromisos hizo B² Network con los usuarios afectados?
De acuerdo con el reporte, después de que ocurriera el ataque, B² Network suspendió la función de staking y se comprometió a compensar al 100% a los usuarios afectados; el plan de compensación específico dependerá del anuncio oficial de B² Network.