Blog de AuditOne
Vulnerabilidad de KyberSwap: un análisis detallado

El 23 de noviembre de 2023, KyberSwap, una plataforma de intercambio descentralizada, sufrió un ataque a gran escala que provocó el robo de aproximadamente 47 millones de dólares y una caída del 90 % en su valor total bloqueado (TVL). El atacante se centró específicamente en KyberSwap Elastic, el protocolo de liquidez concentrada de la plataforma, aprovechó una vulnerabilidad del mismo y utilizó préstamos relámpago para llevar a cabo el ataque. Esto provocó una caída sustancial de su valor total bloqueado (TVL), que pasó de 71 millones de dólares a menos de 3 millones. Los fondos robados se distribuyeron entre varias redes:

  • Arbitrum: más de 20 millones de dólares
  • Optimismo: 15 millones de dólares
  • Ethereum: 7,5 millones de dólares
  • Polygon: 3 millones de dólares
  • Avalanche: 23 000 dólares

Un análisis exhaustivo realizado por el equipo de AuditOne reveló que la estafa se llevó a cabo principalmente mediante una combinación de manipulación de cotizaciones y doble contabilización de la liquidez.

El proceso comenzó cuando el atacante consiguió un préstamo flash de cuantía significativa. Aprovechó un error de precisión en el código de Kyber utilizando estos préstamos para manipular los precios de los activos, dirigiéndolos deliberadamente hacia una zona de la curva de liquidez del fondo con baja liquidez. Mediante una serie de intercambios y ajustes de posiciones, modificó los precios actuales y los ticks dentro de los fondos vulnerables. Esta manipulación dio lugar a múltiples pasos de intercambio y operaciones entre ticks, lo que provocó un doble recuento de la liquidez y, en última instancia, el vaciamiento de los fondos afectados.

Dirección del atacante: 0x50275e0b7261559ce1644014d4b78d4aa63be836
Dirección del atacante 2: 0xc9b826bad20872eb29f9b1d8af4befe8460b50c6
Contrato de ataque: 0xaf2acf3d4ab78e4c702256d214a3189a874cdc13

La identidad y las exigencias del atacante

El siguiente mensaje en cadena se envió desde la dirección del atacante una vez finalizado el ataque:

La identidad del atacante sigue siendo desconocida, pero ha mostrado una personalidad muy marcada a lo largo del incidente. Ha dejado comentarios jocosos en los registros de transacciones, como «Paso 2: hay que encontrar liquidez», «¿Es suficiente?» y «Violando ahora mismo».

Sin embargo, en un giro sorprendente de los acontecimientos, el hacker exigió el control total de KyberSwap mediante la publicación de un mensaje en la cadena de bloques el 30 de noviembre. Sus exigencias incluían:

  • Control total de la empresa Kyber, incluidas todas las acciones, el capital social y los tokens.
  • Autoridad y propiedad totales, con carácter temporal, sobre KyberDAO, el mecanismo de gobernanza de la plataforma.
  • Acceso a todos los documentos relacionados con la empresa.
  • La propiedad de todos los activos de la empresa Kyber.

A cambio de estas exigencias, el hacker prometió:

  • Comprar las participaciones de los directivos de Kyber a un precio justo.
  • Duplicar los salarios de los empleados de Kyber bajo el nuevo régimen.
  • Ofrecer una indemnización por despido de 12 meses con todas las prestaciones y ayuda para encontrar nuevas oportunidades profesionales a los empleados que decidan no quedarse.
  • Reembolsar a los proveedores de liquidez el 50 % de sus pérdidas.

El hacker fijó el 10 de diciembre como fecha límite para que KyberSwap cumpliera con sus exigencias.

Respuesta de KyberSwap

KyberSwap respondió inicialmente al ataque instando a los usuarios a retirar sus fondos. También se mostraron dispuestos a negociar con el pirata informático, pero no ofrecieron ninguna recompensa concreta a cambio de la devolución de los fondos.

El 1 de diciembre, KyberSwap anunció que ofrecería ayudas económicas para compensar a los usuarios afectados por el ataque. Dichas ayudas ascenderían como máximo al valor en dólares estadounidenses de los fondos sustraídos en el momento del ataque.

KyberSwap también ha declarado que está colaborando con las fuerzas del orden y los equipos de ciberseguridad para identificar y localizar al atacante.

Conclusión

El exploit mencionado anteriormente pone de relieve las posibles vulnerabilidades de los protocolos de liquidez concentrada y la necesidad de realizar auditorías rigurosas y adoptar medidas de seguridad. También es importante señalar que, a la hora de diseñar modelos económicos, resulta fundamental llevar a cabo pruebas rigurosas de las condiciones límite, la liquidez y los cálculos de precios, ya que las comprobaciones de desigualdad por sí solas no bastan para desarrollar modelos robustos.

Reserva tu consulta gratuita sobre seguridad:

Google Calendar:
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram:
https://t.me/m_ndr
En este artículo
Autor
Ilustre Igwe
Triage de contratos inteligentes
¡Comparte esto con tu comunidad!
xtelegramlinkedin
Artículos recientes

¿Buscas más contenido interesante?

Descubre nuestra comunidad
Discord
x
Twitter
Medium
LinkedIn
YouTube