El 30 de julio, el sector de las finanzas descentralizadas (DeFi) sufrió un importante revés cuando unos atacantes aprovecharon vulnerabilidades en varios fondos estables de Curve Finance, así como en otros proyectos de DeFi. Las consecuencias del ataque dejaron al ecosistema sumido en una crisis tras unas pérdidas que ascendieron a la asombrosa cifra de 24 millones de dólares.
La vulnerabilidad del compilador Vyper: la causa principal del ataque
Se determinó que la causa principal de la vulnerabilidad se debía a versiones concretas (0.2.15, 0.2.16 y 0.3.0) del compilador Vyper , un lenguaje de programación basado en Python que se utiliza para crear contratos inteligentes en la cadena de bloques de Ethereum. Estas versiones presentaban un fallo relacionado con«bloqueos de reentrada defectuosos», que son características de seguridad fundamentales diseñadas para evitar los ataques de reentrada, un tipo de ataque en el que un atacante llama repetidamente a una función de un contrato inteligente antes de que se complete la llamada inicial, lo que puede provocar un comportamiento inesperado en el contrato.

Desvío no autorizado de fondos: el impacto en las plataformas DeFi
La vulnerabilidad permitió a los atacantes eludir las medidas de protección previstas en los contratos afectados, lo que provocó una retirada no autorizada de fondos de los fondos comunes objeto del ataque. Este ataque, rápido y de gran repercusión, causó conmoción en la comunidad DeFi y suscitó serias preocupaciones sobre las prácticas de seguridad en este ámbito.
Varias plataformas destacadas de DeFi se vieron gravemente afectadas por el ataque. Ellipsis, un exchange descentralizado, sufrió pérdidas significativas debido al aprovechamiento de determinados fondos estables que contenían Binance Coin (BNB). El fondo alETH-ETH de Alchemix sufrió una pérdida de 13,6 millones de dólares, y a JPEG’d, un protocolo de préstamos de NFT, le robaron criptomonedas por un valor aproximado de 11 millones de dólares , según Decurity. El incidente afectó a la confianza de la comunidad DeFi en estas plataformas, lo que provocó que el token de gobernanza de JPEG’d (JPEG) se desplomara un 23 %, alcanzando un mínimo histórico de 0,000347 dólares.
Efectos en cadena: nuevos ataques y la respuesta de la comunidad
El problema no se limitó a JPEG’d, ya que Alchemix y Metronome DAO sufrieron pérdidas de 13,6 millones de dólares y 1,6 millones de dólares, respectivamente, de forma similar poco después del ataque. Alchemix reconoció públicamente en Twitter que están trabajando con diligencia para resolver los problemas relacionados con su fondo de liquidez. Por su parte, Metronome DAO declaró en Twitter que su investigación sobre el incidente sigue en curso, y que lo consideran parte de una serie más amplia de ataques.
En el caso de JPEG’d, un bot de «valor máximo extraíble» (MEV) se adelantó al atacante, identificando su transacción y ejecutando una transacción similar antes que él.
La responsabilidad de la vulnerabilidad se atribuyó al compilador Vyper, que en determinadas versiones no compilaba el código correctamente. En consecuencia, las protecciones contra la reentrada —medidas cruciales incluidas en el código de los proyectos para protegerse contra los ataques de reentrada— no funcionaron como se esperaba.
Lecciones aprendidas: la importancia de la seguridad en las finanzas descentralizadas (DeFi)
El incidente sirvió como un recordatorio fundamental de los riesgos asociados a las vulnerabilidades en el código de los contratos inteligentes y su posible impacto en el mercado DeFi en general. También puso de relieve la importancia de la divulgación responsable y de las respuestas colaborativas dentro de la comunidad. Tras el ataque, los hackers de sombrero blanco y los expertos en seguridad se unieron para evaluar los daños e iniciar una operación de rescate con el fin de minimizar nuevas pérdidas.
Vyper, los creadores de las versiones del compilador afectadas, reconocieron la gravedad de la situación e instaron a todos los proyectos que utilizan esas versiones vulnerables a tomar medidas inmediatas. Hicieron hincapié en la necesidad de que los desarrolladores actualicen de forma proactiva el código de sus contratos inteligentes a versiones más seguras del compilador.
El camino a seguir: reforzar las medidas de seguridad de las finanzas descentralizadas (DeFi)
Mientras el ecosistema DeFi investigaba el incidente, se observó un aumento de la actividad en diversos fondos comunes, ya que los usuarios y los equipos de los proyectos trataban de proteger sus activos frente a posibles ataques posteriores. Esto también suscitó debates en la comunidad DeFi sobre la necesidad de contar con auditorías de seguridad más exhaustivas y programas de recompensa por errores para detectar y subsanar de forma proactiva las vulnerabilidades. A medida que la DeFi evolucione, el énfasis en las prácticas de seguridad y las auditorías de código será cada vez más crucial para protegerse frente a posibles ataques.
Reserva tu consulta gratuita sobre seguridad:
Google Calendar: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr


.png)






