Explotación de Contrato Heredado de Regalías en Polygon Drena $261K Debido a Fallo en Lógica de Recompensas

TheNewsCryptoPublicado a 2026-06-24Actualizado a 2026-06-24

Resumen

Un hacker explotó un contrato de royalties heredado en Polygon, sustrayendo aproximadamente 261.200 dólares en criptomonedas. La firma TenArmorAlert identificó la transacción inusual el 23 de junio. El ataque, ejecutado en el bloque 89.018.051 de Polygon, aprovechó fallos en el mecanismo de cálculo y contabilidad de recompensas del contrato, no en la blockchain principal. Investigaciones de CertiK y DecurityHQ detallan que el atacante manipuló el cálculo de recompensas y los registros de propiedad mediante transacciones de valor cero, inflando artificialmente los balances. Esto, combinado con un préstamo flash, le permitió retirar fondos excesivos. El incidente resalta los riesgos de los contratos inteligentes antiguos y con fondos accesibles, similar a exploits recientes en Huma Finance. Los desarrolladores de Polygon recomiendan auditar, actualizar o desactivar despliegues obsoletos para mitigar tales amenazas, confirmando que la red principal permanece segura.

Un hacker utilizó un contrato heredado de regalías en la plataforma Polygon y se llevó aproximadamente $261,200 en criptomonedas recientemente. La firma de seguridad TenArmorAlert identificó la transacción inusual el 23 de junio y rastreó la transacción de la explotación.

La cadena de bloques muestra que el hacker llevó a cabo el ataque utilizando la transacción del bloque 89,018,051 de Polygon. Según TenArmorAlert, el hacker logró retirar aproximadamente $263,800 a pesar de la cantidad inicial de dinero relativamente baja. El ataque fue al programa heredado de regalías y no a la estructura fundamental de la cadena de bloques de Polygon.

Errores de Cálculo en Recompensas Permitieron Retiros en Exceso

Según TenArmorAlert, el ataque fue posible debido a problemas en el mecanismo de cálculo de recompensas y en la contabilidad de las mismas. La empresa de seguridad CertiK descubrió un problema con la función Royal1155LD.beforeLdaTransfer() en el contrato explotado.

Los investigadores afirman que el atacante realizó varias transacciones de valor cero, manipulando el cálculo de recompensas y los números de propiedad. Esta vulnerabilidad permitió al atacante aumentar el saldo de tokens bajo ciertas condiciones.

Defimon Alerts también proporcionó otra investigación de DecurityHQ. En este caso, los expertos concluyeron que errores de cálculo en las regalías condujeron a la explotación. De esta manera, números de propiedad falsos permitían reclamar recompensas excesivas. Además, el atacante utilizó un préstamo flash para explotar este contrato. Después de repagar la cantidad prestada, el atacante obtuvo el resto del dinero como ganancia.

Sigue Siendo Vulnerable a Amenazas de Seguridad

El último ataque ha surgido a la luz de otros ataques similares en versiones antiguas de proyectos de finanzas descentralizadas, así como en implementaciones de contratos inteligentes inactivos. Los atacantes han llevado a cabo recientemente una explotación de algunos contratos antiguos de Huma Finance y han robado aproximadamente $101,400.

Los investigadores han estado advirtiendo a los desarrolladores sobre los posibles peligros de tener versiones antiguas de contratos inteligentes con finanzas disponibles. El equipo debe auditar, actualizar, desactivar o eliminar completamente la implementación antigua para mitigar el peligro de posibles ataques. Los desarrolladores de Polygon han confirmado que los atacantes no han podido amenazar la seguridad de la red principal de la cadena de bloques.

Noticias Destacadas de Cripto:

Explotación de SecondFi Expone Claves de Billetera, Poniendo Más de $20M en Activos de Cardano en Riesgo

EtiquetasCadena de BloquesCriptomonedaHackAtaque de HackPolygonRed PolygonRecompensas

Preguntas relacionadas

Q¿Cómo explotó el atacante el contrato de royalties heredado en Polygon para robar aproximadamente $261,200?

AEl atacante explotó una vulnerabilidad en el mecanismo de cálculo de recompensas del contrato heredado Royal1155LD. Realizando varias transacciones de valor cero, manipuló el cálculo de recompensas y los números de propiedad, lo que permitió aumentar artificialmente el saldo del token en ciertas condiciones. Además, utilizó un préstamo flash para maximizar la explotación y quedarse con el beneficio después de devolver el monto prestado.

Q¿Qué empresa de seguridad identificó la transacción inusual y en qué fecha?

ALa empresa de seguridad TenArmorAlert identificó la transacción inusual el 23 de junio.

QSegún los investigadores, ¿qué función específica del contrato explotado contenía el problema que permitió el ataque?

ASegún la empresa de seguridad CertiK, el problema estaba en la función `beforeLdaTransfer()` del contrato explotado Royal1155LD.

Q¿Qué recomiendan los expertos a los desarrolladores para mitigar el riesgo de ataques a contratos antiguos, según el artículo?

ALos expertos recomiendan que los desarrolladores auditen, actualicen, desactiven o eliminen por completo los despliegues antiguos de contratos inteligentes que aún tengan fondos disponibles, para mitigar el peligro de posibles ataques.

QSegún Polygon, ¿el ataque comprometió la seguridad de la red principal de su blockchain?

ANo. Los desarrolladores de Polygon confirmaron que los atacantes no han podido amenazar la seguridad de la red principal de su blockchain.

Lecturas Relacionadas

Christopher Nolan califica a la IA como el caballo de Troya de Hollywood

Los mayores actores de la industria cinematográfica (Netflix, Google DeepMind y Amazon) están integrando cada vez más la inteligencia artificial en la producción de películas y series, mientras persiste la resistencia de actores y directores. Las huelgas de 2023 marcaron un punto de inflexión en el debate sobre el uso de IA para guiones y réplicas digitales de actores. El director Christopher Nolan, en una entrevista de julio de 2026, comparó la IA con un "caballo de Troya de cristal", donde todos pueden ver lo que sucede en su interior. Su postura coincide con su rechazo a los efectos generados por computadora, como demostró en su película "Odisea", filmada íntegramente en IMAX con efectos prácticos y sin gráficos por ordenador. Netflix consolidó su posición adquiriendo la empresa InterPositive por unos 587 millones de dólares y reportó el uso de herramientas de IA generativa en unos 300 proyectos en 2026, principalmente en posproducción, para lograr resultados más rápidos y económicos. Google DeepMind estableció una asociación de investigación con el estudio A24, invirtiendo alrededor de 75 millones de dólares. Amazon, por su parte, promueve herramientas de IA para la producción cinematográfica a través de AWS y sus iniciativas internas. Los críticos alertan sobre el riesgo de una avalancha de contenido de baja calidad generado por IA, citando el ejemplo de los microdramas chinos, donde más del 95% se crean con IA y menos del 0,5% alcanzan un gran éxito. Se observa una fuerte homogeneización en las tramas y problemas técnicos recurrentes. El análisis de datos señala que la carrera inversora ocurre en un contexto laboral aún en disputa. El nuevo acuerdo de SAG-AFTRA ratificado en junio de 2026 impone más límites al uso de réplicas sintéticas de actores. Esto muestra que el ritmo de adopción de la IA no solo depende de la tecnología, sino también del equilibrio de poder en las negociaciones entre los estudios y los gremios.

cryptonews.ruHace 9 min(s)

Christopher Nolan califica a la IA como el caballo de Troya de Hollywood

cryptonews.ruHace 9 min(s)

Artemis: Análisis de los Resultados Financieros de Figma Q2, con una Mirada Optimista a la Valoración Actual del Mercado

Artemis: Revisión de las ganancias de Figma Q2, perspectiva optimista sobre la valoración actual del mercado. El 5 de agosto de 2026, Figma reportó resultados sólidos para el segundo trimestre: ingresos de $370.1 millones (crecimiento interanual del 48%), retención neta de dólares del 136% y 15,964 clientes de pago. Sin embargo, su precio de acción cayó un 17%. El análisis argumenta que el mercado subestima a Figma. En lugar de ser solo una herramienta para diseñadores, se está posicionando como la capa de diseño fundamental para toda la creación de software impulsada por IA. Tres factores clave respaldan esta tesis: 1. **El auge del "ingeniero de producto":** Un rol híbrido que combina ingeniería, diseño y comprensión del cliente, impulsado por la IA. Los equipos de ingeniería, típicamente más grandes, están adoptando Figma, ampliando su base de usuarios. 2. **Agentes de IA por empleado:** El futuro modelo de negocio SaaS incluirá tarifas por asiento *y* por el trabajo realizado por agentes de IA (como Figma Agent) que operan dentro de la plataforma, editando diseños y generando código. 3. **Expansión de márgenes:** Los costos iniciales de IA han dado paso a una nueva fuente de ingresos. Figma ahora cobra por el uso de IA (a través de créditos), lo que ha hecho que sus márgenes se recuperen. El principal riesgo es que herramientas como Claude/OpenAI puedan eventualmente generar software completo desde una descripción en lenguaje natural, omitiendo a Figma. Sin embargo, el análisis considera que esto está lejos, destacando la ventaja competitiva de Figma: su base de clientes establecida, flujos de trabajo integrados y vastos sistemas de diseño. El mercado valora a Figma como una empresa de software solo para diseñadores, ignorando su potencial para servir a todos los creadores de software y sus agentes de IA. Con un crecimiento de ingresos sostenido (~40%), alta retención (136%) y una valoración cercana a mínimos históricos (EV/ARR de 7.3x), el análisis concluye que Figma está mal valorada, con un mercado potencial (TAM) mucho mayor de lo que se reconoce actualmente.

marsbitHace 12 min(s)

Artemis: Análisis de los Resultados Financieros de Figma Q2, con una Mirada Optimista a la Valoración Actual del Mercado

marsbitHace 12 min(s)

Cuando POAP también llega a su fin: llega la "oleada de cierres" en el sector cripto, ¿cómo deben actuar los usuarios comunes?

El sector cripto está atravesando un período de despedidas, con proyectos como BitMEX y POAP cesando operaciones. Este fenómeno no se limita a startups fallidas, sino que incluye plataformas establecidas con usuarios reales, pero que no lograron una viabilidad económica sostenible. Esto subraya un cambio crucial: más allá del control de las claves privadas ("Not your keys, not your coins"), los usuarios deben comprender la naturaleza de sus activos. Una billetera puede mostrar tokens que no son activos nativos, sino derechos sobre fondos en protocolos, puentes cross-chain o pools de liquidez. Si estos protocolos subyacentes cierran, el valor puede perderse a pesar de tener la custodia. Proyectos como dYdX v3 demostraron un cierre ordenado, permitiendo a los usuarios retirar fondos directamente desde los contratos. En contraste, el cierre de Ren Protocol dejó a los tenedores de renBTC sin capacidad para canjearlo por BTC real, pues el token era solo un derecho sobre un sistema que dejó de funcionar. Por lo tanto, es esencial evaluar la salud de un proyecto más allá de métricas superficiales: buscar actividad de desarrollo genuina, ingresos sostenibles sin subsidios y, críticamente, rutas de salida claras. La "autocustodia" completa implica entender qué representa exactamente cada token en la cartera y cómo recuperar el activo subyacente si el proyecto desaparece. Este proceso de consolidación, aunque conlleva desapariciones, es un signo de madurez del sector. La clave para los usuarios es no vincular la seguridad de sus activos a la permanencia eterna de un proyecto específico, garantizando siempre la posibilidad de una salida.

marsbitHace 14 min(s)

Cuando POAP también llega a su fin: llega la "oleada de cierres" en el sector cripto, ¿cómo deben actuar los usuarios comunes?

marsbitHace 14 min(s)

Gana 400 millones de dólares al año sin escribir una sola línea de código

**Resumen en español (europeo):** ¿Has oído hablar de **Rimini Street**? Su modelo de negocio es extraordinario: **no escribe ni una línea de código**, pero gana más de 400 millones de dólares al año ofreciendo soporte para sistemas antiguos de Oracle y SAP a un coste cercano al 50% menos que el del fabricante original. Empresas como Welch's, AUTOBACS o Khimji Ramdas pagan a Oracle y SAP elevadas tasas de mantenimiento anual (alrededor del 22% del coste de la licencia), que aumentan cada año. Dejar de pagarlas significa perder parches de seguridad, actualizaciones legales y soporte técnico, algo demasiado arriesgado cuando el coste de migrar a un nuevo sistema puede ascender a cientos de millones. Aquí es donde entra Rimini Street. Fundada por **Seth Ravin**, la empresa desafió a los gigantes del software en los tribunales durante 15 años, logrando que los tribunales estadounidenses reconocieran que ofrecer **soporte de terceros es una competencia legítima**. Ganó casos contra Oracle y SAP, e incluso obtuvo indemnizaciones. Su éxito se basa en un servicio más barato, que congela los precios, y en cubrir también el código personalizado de los clientes, con tiempos de respuesta más rápidos. Esto ha permitido a sus clientes ahorros de hasta el 80% en costes de mantenimiento totales. Recientemente, ha replicado el modelo con clientes de VMware tras los cambios de licencia de Broadcom. Sin embargo, Rimini Street ha construido su propio "nuevo candado". Una vez que un cliente contrata su mantenimiento básico, la empresa le ofrece servicios adicionales como gestión, seguridad ("parches virtuales") o integración de IA (en colaboración con ServiceNow) sobre los sistemas heredados. Esto crea una nueva dependencia, aunque menos fuerte que la original, ya que ciertos sectores regulados aún necesitan parches de código reales. Mientras tanto, Oracle y SAP están moviendo a los clientes hacia la nube (modelo SaaS), donde el software y el mantenimiento son un paquete inseparable, creando un bloqueo arquitectónico aún más fuerte. La historia ilustra un ciclo constante: siempre que alguien crea un candado (lock-in), surge alguien para intentar abrirlo. En China, por ejemplo, con proveedores como Yonyou o Kingdee, aún no ha aparecido un "Rimini Street" local. La pregunta es: ¿es cuestión de tiempo o simplemente nadie se ha atrevido?

marsbitHace 17 min(s)

Gana 400 millones de dólares al año sin escribir una sola línea de código

marsbitHace 17 min(s)

Trading

Spot
活动图片