Blog de AuditOne
El ataque informático a Polter Finance, por valor de 12 millones de dólares: un análisis exhaustivo

El DeFi promete autonomía financiera e innovación al ofrecer sistemas abiertos y sin permisos que eliminan a los intermediarios. Sin embargo, su rápida innovación también ha traído consigo vulnerabilidades que exponen a los protocolos y a sus usuarios a riesgos importantes. 

El 16 de noviembre de 2024, Polter Finance, una plataforma de préstamos descentralizada de la red Fantom, sufrió un devastador ataque mediante un préstamo relámpago que provocó unas pérdidas de 12 millones de dólares. El incidente no solo paralizó las operaciones del protocolo, sino que también puso de relieve la importancia de las medidas de seguridad periódicas, las auditorías proactivas y los diseños de sistemas resilientes.

El objetivo de este artículo es explicar el funcionamiento del exploit, las deficiencias en la configuración de Polter Finance, la respuesta de la plataforma y las lecciones generales que el ecosistema DeFi puede extraer de este incidente. 

Información general sobre Polter Finance

Polter Finance es un protocolo descentralizado y sin custodia desarrollado sobre la cadena de bloques Fantom, que permite a los usuarios prestar y obtener en préstamo activos digitales a través de fondos de liquidez compartidos. El protocolo funciona según los principios de las finanzas abiertas e incentiva a los participantes con tokens $POLTER para que aporten liquidez, soliciten préstamos o realicen staking. Entre las características clave de Polter Finance se incluyen los tipos de interés dinámicos, un mecanismo de liquidación y un indicador único de «factor de salud» diseñado para supervisar la solvencia y mitigar los riesgos.

A pesar de estas características, Polter Finance heredó vulnerabilidades de su código fuente, que era una bifurcación de GEIST Finance, y, aunque GEIST Finance se había sometido a auditorías de seguridad, Polter implementó modificaciones personalizadas sin realizar auditorías independientes. Esto, junto con la dependencia de oráculos de precios procedentes directamente de los fondos de liquidez de SpookySwap, creó las condiciones ideales para que se produjera un ataque.

La anatomía del ataque

Fase 1: Ocultar los orígenes

El atacante comenzó canalizando los fondos a través de TornadoCash, una herramienta conocida por su enfoque en la privacidad, para ocultar el origen de las transacciones. De este modo, ocultó su identidad y se aseguró de que las acciones posteriores no pudieran rastrearse fácilmente. Una vez que los fondos se habían blanqueado lo suficiente, se transfirieron a la red Fantom mediante protocolos entre cadenas.

Fase 2: Aprovechamiento de las vulnerabilidades de Oracle

1. Ejecución de un préstamo relámpago: El atacante aprovechó un préstamo relámpago (un mecanismo que permite solicitar y devolver fondos en una única transacción) para extraer temporalmente liquidez de los fondos comunes del token BOO de SpookySwap.

2. Manipulación de precios: ante la reducción de la liquidez de BOO, los tokens BOO restantes experimentaron una subida drástica de precio. A continuación, ese precio inflado se transmitió al oráculo de precios de Polter Finance, que no validó el repunte en los datos de precios.

Fase 3: Aprovechamiento de garantías

El atacante depositó los tokens BOO, cuyo valor se había inflado artificialmente, como garantía en Polter Finance. Debido a la manipulación del precio del oráculo, la garantía estaba enormemente sobrevalorada, lo que permitió al atacante obtener en préstamo una cantidad de activos —como Fantom (FTM), USD Coin (USDC) y sFTMX— significativamente superior al valor real de la garantía.

Fase 4: Drenaje de activos‍

Una vez concedidos los préstamos, el atacante transfirió rápidamente los activos a monederos externos y, una vez más, utilizó TornadoCash y puentes entre cadenas para ocultar el rastro.

Más información sobre la seguridad de las DeFi: Auditoría de las plataformas de intercambio DeFi. Por qué es importante

Repercusiones en Polter Finance

Las consecuencias del ataque fueron catastróficas para Polter Finance, ya que se sustrajeron aproximadamente 12 millones de dólares y se perdió casi la totalidad del valor total bloqueado (TVL) del protocolo. El TVL se desplomó de 9,7 millones de dólares a tan solo 61 000 dólares. 

El token nativo $POLTER también se desplomó como consecuencia de ello, perdiendo más del 85 % de su valor en menos de dos horas. En estos casos, los usuarios suelen encontrarse con que sus garantías y activos están bloqueados o se han devaluado considerablemente, sin que existan mecanismos de seguro que les permitan recuperar sus pérdidas, lo que erosiona aún más la confianza en la plataforma. 

¿Se podría haber evitado el ataque?

El ataque a Polter Finance puso de manifiesto vulnerabilidades críticas que podrían haberse mitigado con unas prácticas de seguridad más adecuadas:

1. Diseño defectuoso del oráculo: La dependencia de Polter de los precios al contado sin procesar procedentes de los fondos de liquidez de SpookySwap hizo que su mecanismo de oráculo fuera muy susceptible de ser manipulado. La integración de precios medios ponderados en el tiempo (TWAP) o de los oráculos descentralizados de Chainlink podría haber proporcionado datos de precios más sólidos, reduciendo así la probabilidad de que se produjeran abusos.

2. Falta de auditorías independientes: a pesar de ser una bifurcación de un protocolo auditado, las implementaciones personalizadas de Polter no se sometieron a auditoría. Una auditoría de seguridad exhaustiva habría identificado los fallos en la configuración de Oracle y otras vulnerabilidades antes de la puesta en marcha.

3. Medidas de seguridad insuficientes: El protocolo carecía de mecanismos para validar los datos sobre precios. Si se hubieran implementado comprobaciones cruzadas para comparar los nuevos precios con las tendencias históricas y se hubieran rechazado los valores anómalos, Polter podría haber evitado el ataque.

4. Riesgos de los préstamos relámpago: Aunque Polter intentó mitigar los riesgos de los préstamos relámpago desactivando la función en su propio sistema, el protocolo siguió siendo vulnerable a los ataques externos relacionados con los préstamos relámpago. Esto pone de relieve la importancia de tener en cuenta la seguridad a nivel de todo el sistema.

La respuesta de la plataforma

Inmediatamente después del ataque, Polter Finance adoptó varias medidas para mitigar los daños y atender las inquietudes de los usuarios:

  • Suspensión de las operaciones: La plataforma interrumpió temporalmente sus actividades para evitar una mayor explotación.
  • Esfuerzos de rastreo: El equipo de Polter rastreó los fondos robados hasta carteras asociadas a Binance. Además, contaron con la ayuda de SEAL-ISAC y de hackers de «sombrero blanco» para investigar la brecha de seguridad.
  • Comunicación en la cadena: El equipo envió un mensaje en la cadena al atacante, ofreciéndole una recompensa a cambio de la devolución de los fondos robados. Sin embargo, no se logró recuperar nada.
  • Acción judicial: El fundador de Polter, que utiliza el seudónimo «Whichghost», presentó una denuncia ante la policía de Singapur en la que alegaba pérdidas personales por valor de 223 000 dólares.

A pesar de estos esfuerzos, la plataforma tuvo dificultades para recuperarse del ataque informático y no se lograron avances significativos en la recuperación de los activos robados ni en el restablecimiento de la confianza de los usuarios.

Siguiente: Herramientas de auditoría de seguridad de DeFi

Lecciones sobre la seguridad de las finanzas descentralizadas (DeFi)

El ataque a Polter Finance ofrece lecciones muy valiosas para el ecosistema DeFi:

1. Implementación segura de Oracle

Los oráculos de precios son la columna vertebral de los protocolos DeFi, y su seguridad es fundamental. Las soluciones descentralizadas, como el TWAP de Chainlink, deberían ser la norma para minimizar el riesgo de manipulación de precios.

2. Auditoría obligatoria

La auditoría no es opcional. La combinación de herramientas automatizadas, como Mythril y Slither, con revisiones manuales del código permite identificar vulnerabilidades de forma temprana y garantizar un diseño robusto del sistema.

3. Preparación ante incidentes

Las plataformas DeFi deben contar con planes sólidos de respuesta ante incidentes, que incluyan colaboraciones con empresas de seguridad, procedimientos preestablecidos para suspender las operaciones y estrategias de comunicación transparentes.

4. Formación de los usuarios

Se debe informar a los usuarios sobre los riesgos asociados a los protocolos no auditados y enseñarles a identificar señales de alerta, como el uso de oráculos no verificados y la falta de transparencia.

5. Riesgos entre protocolos

El exploit demuestra cómo las vulnerabilidades de un protocolo (SpookySwap) pueden propagarse a otros (Polter Finance). Los sistemas DeFi interconectados requieren medidas de seguridad colectivas, y realizar un análisis dinámico podría ayudar a prevenirlo.

El camino a seguir

Para que las finanzas descentralizadas (DeFi) prosperen, el sector debe adoptar un enfoque de seguridad en varias capas que incluya la aplicación de buenas prácticas, como la implementación de oráculos ponderados por tiempo, la realización de auditorías frecuentes y el uso de herramientas de pruebas avanzadas, como Foundry y Hardhat, para reforzar los protocolos frente a posibles ataques. 

El uso de herramientas de supervisión en tiempo real permite detectar actividades sospechosas y ayuda a mitigar los daños a medida que se producen. 

Por último, potenciar la colaboración de la comunidad mediante el intercambio de las lecciones aprendidas de incidentes como el ataque a Polter Finance puede reforzar la resiliencia de todo el ecosistema.

Artículo relacionado: El papel fundamental de los seguros DeFi tras la auditoría de los contratos inteligentes

Conclusión

La estafa de 12 millones de dólares a Polter Finance pone de manifiesto una falla fundamental en el sector de las finanzas descentralizadas (DeFi): 

La búsqueda de una innovación rápida suele ir en detrimento de la seguridad y, para que el ecosistema DeFi madure y logre una adopción generalizada, los protocolos deben dar prioridad a la seguridad como aspecto fundamental de sus operaciones. Es probable que incidentes de gran repercusión como este atraigan una mayor atención por parte de las autoridades reguladoras, lo que podría dar lugar a la implantación de normas de seguridad obligatorias para los protocolos DeFi.

Mediante la integración de medidas de seguridad sólidas y la realización de auditorías rigurosas, las plataformas DeFi pueden recuperar la confianza y garantizar un futuro más sostenible. El ataque a Polter Finance sirve tanto de advertencia como de llamada a la acción para que el sector eleve sus estándares de seguridad y cumpla la promesa de las finanzas descentralizadas.

Proteger tu proyecto DeFi es fundamental para su crecimiento y para ganarse la confianza de los usuarios. Empieza por utilizar nuestra herramienta gratuita de lista de comprobación de seguridad de contratos inteligentes para identificar cualquier posible vulnerabilidad. O bien, reserva una consulta gratuita de 30 minutos con nosotros para explorar opciones de protección avanzadas adaptadas a tu proyecto.

Reserva tu consulta gratuita sobre seguridad:

Google Calendar:
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram:
https://t.me/m_ndr

En este artículo
Autor
AuditOne
Equipo
¡Comparte esto con tu comunidad!
xtelegramlinkedin
Artículos recientes

¿Buscas más contenido interesante?

Descubre nuestra comunidad
Discord
x
Twitter
Medium
LinkedIn
YouTube