Artículos Relacionados con Hackeo

El Centro de Noticias de HTX ofrece los artículos más recientes y un análisis profundo sobre "Hackeo", cubriendo tendencias del mercado, actualizaciones de proyectos, desarrollos tecnológicos y políticas regulatorias en la industria de cripto.

El bot MEV más avanzado, robado por 7.5 millones de dólares: ¿Es la 'Aprobación' el riesgo fatal más desatendido en la cadena?

**Resumen: El ataque a un bot de MEV subraya el riesgo crítico y subestimado de las autorizaciones (Approvals) en blockchain** Un sofisticado bot de MEvalor (MEV) en Ethereum, conocido por ejecutar ataques de "sándwich", fue víctima de un ataque inverso que resultó en la pérdida de aproximadamente 7.5 millones de dólares. El atacante no explotó una vulnerabilidad tradicional, sino que diseñó una trampa a medida: durante semanas, desplegó tokens y pools de liquidez falsos que simulaban oportunidades de arbitraje. Esto engañó al sistema automatizado del bot para que otorgara autorizaciones (approvals) de ERC-20 a contratos maliciosos, permitiendo finalmente el drenaje "legal" de sus fondos. Este incidente revela el peligro fundamental de la función de autorización, un mecanismo esencial para que los contratos inteligentes interactúen con los tokens de los usuarios en DeFi. Similar a un permiso de débito automático, una vez concedida, una autorización puede permitir que un contrato retire fondos repetidamente sin más confirmaciones. Los riesgos clave incluyen: 1. **Autorizaciones ilimitadas:** Los usuarios a menudo aprueban cantidades máximas por conveniencia, exponiendo todos sus fondos presentes y futuros. 2. **Persistencia del permiso:** Las autorizaciones permanecen activas en blockchain incluso después de desconectar una cartera o dejar de usar una dApp. 3. **Evolución del riesgo:** Un contrato inicialmente legítimo puede volverse malicioso tras una actualización, un hackeo o una filtración de claves. Para gestionar este riesgo, los usuarios deben adoptar el **principio del menor privilegio** (aprobar solo el monto necesario para una transacción específica), usar **carteras separadas** para almacenamiento e interacciones de alto riesgo, y **revisar y revocar periódicamente** autorizaciones innecesarias usando herramientas como Revoke.cash o funciones integradas en carteras como imToken. Las carteras también tienen un papel crucial en la protección proactiva, implementando advertencias para interacciones riesgosas, analizando y presentando de forma legible el contenido de las firmas (firmado legible o "clear signing") para garantizar que los usuarios comprendan qué están autorizando. La seguridad en Web3 no depende solo de proteger la clave privada, sino también de gestionar activamente a quién se le concede permiso para acceder a los activos, un esfuerzo que requiere tanto conciencia del usuario como mejores herramientas.

marsbit06/24 05:31

El bot MEV más avanzado, robado por 7.5 millones de dólares: ¿Es la 'Aprobación' el riesgo fatal más desatendido en la cadena?

marsbit06/24 05:31

El cazador cazado: el bot MEV más rentable fue hackeado

**El cazador cazado: El bot de MEV más rentable es hackeado** El conocido bot de MEV en Ethereum, Jaredfromsubway.eth, sufrió un ataque dirigido el sábado, perdiendo más de 7,5 millones de dólares. Según investigaciones, no fue un phishing tradicional ni una explotación de contrato inteligente, sino un sofisticado "ataque de honeypot contra-MEV" diseñado específicamente para explotar la lógica de comportamiento de estos bots. El atacante desplegó durante semanas 66 contratos de tokens falsos y pools de liquidez, disfrazados como activos principales como WETH, USDC o USDT, para crear rutas de arbitraje falsas. El bot, al detectar la aparente oportunidad, ejecutó una transacción que concedió permisos a un contrato controlado por el atacante. Estos permisos no fueron revocados, permitiendo finalmente que el atacante drenara los fondos del bot en una sola transacción. Jaredfromsubway.eth es uno de los bots de MEV más activos e infames de Ethereum, especializado en ataques de "sándwich" para capturar ganancias de los deslizamientos de precio en las transacciones de usuarios. Se estima que ha acumulado decenas de millones en ganancias y estaba relacionado con alrededor del 70% de estos ataques en un período reciente. Este incidente subraya la creciente sofisticación de las amenazas en cripto, demostrando que incluso los actores más agresivos y automatizados ("depredadores") ahora son vulnerables a ataques multidimensionales que explotan sus propias reglas y automatizaciones. Tras el hackeo, una cuenta no oficial en X se hizo pasar por el bot ofreciendo una recompensa falsa, lo que ha generado advertencias de seguridad adicionales.

marsbit06/21 09:24

El cazador cazado: el bot MEV más rentable fue hackeado

marsbit06/21 09:24

Exploit de gobernanza de Token of Power drena $1.58 millones en WETH, según TRM

La empresa de inteligencia de blockchain TRM Labs ha detallado un ataque de toma de control de gobernanza contra el protocolo Token of Power, que drenó aproximadamente 1,58 millones de dólares en WETH. Según el análisis, el atacante explotó una debilidad en la configuración de la DAO de Aragon del protocolo: la ausencia de un timelock. Esto permitió al atacante proponer, votar y ejecutar una acción de gobernanza maliciosa en un solo bloque. El atacante financió la operación con 662 ETH retirados de Tornado Cash, compró suficientes tokens TOP para obtener poder de voto mayoritario, acuñó 10 mil millones de nuevos TOP y los cambió por WETH a través de un grupo de Balancer antes de devolver los fondos mediante Tornado Cash. La explotación ejemplifica cómo el diseño de gobernanza puede convertirse en un riesgo de seguridad directo. Los timelocks están diseñados para dar tiempo a los usuarios y equipos de seguridad para reaccionar antes de que una propuesta sea ejecutable. Para los usuarios de DeFi, este caso recuerda que el riesgo no se limita a los errores de código; los parámetros de gobernanza y los controles del tesoro son igual de cruciales. El siguiente paso será monitorear si los fondos robados se mueven nuevamente y si el protocolo, Aragon o los proveedores de liquidez afectados publican más detalles sobre remediación. Este informe se basa en datos del reporte de seguridad de TRM Labs.

bitcoinist06/14 21:33

Exploit de gobernanza de Token of Power drena $1.58 millones en WETH, según TRM

bitcoinist06/14 21:33

La Revelación del Robo en Raydium: Un Nuevo Riesgo en DeFi, Oculto en Contratos Antiguos y Olvidados

El incidente de Raydium, donde se perdieron aproximadamente 1,34 millones de dólares debido a la explotación de antiguos pools de liquidez del market maker automatizado V3, ha revelado una vulnerabilidad crítica en DeFi: los contratos inteligentes obsoletos y olvidados, que permanecen activos en la cadena de bloques, se están convirtiendo en objetivos de ataque. Este caso no es aislado. Desde marzo de 2025, se han registrado al menos 8 incidentes similares, con pérdidas totales de unos 22,5 millones de dólares, vinculados a contratos antiguos o infraestructura descuidada. El problema fundamental no es un error de código, sino un fallo en la gestión del ciclo de vida de los contratos: los proyectos no los desactivan completamente tras su retirada. Estos "contratos zombis", aunque no son utilizados por los usuarios principales, conservan activos y permisos de llamada. Al estar fuera del foco de mantenimiento, son objetivos fáciles. El ataque a Raydium explotó precisamente la falta de mecanismos de verificación en su viejo contrato V3. La solución requiere reconocer este riesgo como una categoría independiente y establecer un proceso estandarizado de desactivación segura. Esto debe incluir: eliminar permisos de administrador, retirar todos los activos, deshabilitar funciones clave, actualizar la documentación, realizar auditorías post-cierre, monitorear continuamente y notificar claramente a la comunidad. La seguridad de DeFi depende tanto de gestionar el presente como de cerrar adecuadamente su pasado.

Foresight News06/13 06:20

La Revelación del Robo en Raydium: Un Nuevo Riesgo en DeFi, Oculto en Contratos Antiguos y Olvidados

Foresight News06/13 06:20

活动图片