Distribuidos y desprotegidos: cómo ocurren los hacks en DeFi
Este artículo está disponible en los siguientes idiomas:
El número de ataques a plataformas DeFi no deja de crecer. Esto no sorprende si consideramos que decenas de miles de millones de dólares circulan en el sector de finanzas descentralizadas. Según expertos, la principal causa de estos ataques es el rápido desarrollo del sector DeFi, la falta de pruebas suficientes y la ausencia de auditorías de seguridad, ya que muchos proyectos se apresuran a salir al mercado. Los hackers emplean distintos métodos para obtener criptomonedas, pero la causa más común de los hacks son las vulnerabilidades en los contratos inteligentes.
Los contratos inteligentes son un elemento clave del ecosistema de finanzas descentralizadas. Como cualquier otro software, son desarrollados por personas, lo que significa que siempre existe el riesgo de errores en el código o en las configuraciones. Si un contrato inteligente es vulnerable, la aplicación descentralizada creada sobre él también lo será, abriendo la puerta a posibles ataques.
Los 5 mayores hacks en plataformas DeFi en 2022
El año pasado estuvo marcado por numerosos robos de criptomonedas. De acuerdo con un informe de Chainalysis, los hackers robaron un total de USD 3 mil millones en monedas y tokens. Los mayores robos estuvieron relacionados con puentes cross-chain y protocolos DeFi.
Ronin (USD 625 millones)
La red Ronin —que alberga el popular juego basado en blockchain Axie Infinity, desarrollado por Sky Mavis— sufrió el robo de USD 625 millones en ETH y USDC en marzo de 2022. El hackeo no fue detectado hasta una semana después, cuando un usuario reportó que no podía retirar su ETH de Axie Infinity. Este es el mayor robo de criptomonedas hasta la fecha y se atribuye al grupo Lazarus, un equipo de hackers norcoreano.
Los atacantes lograron acceder a la infraestructura de TI de la empresa mediante un ataque de phishing por correo electrónico a un exempleado de Sky Mavis. Tras localizar las claves privadas de los nodos validadores de la red en los servidores internos de la compañía, las robaron y tomaron el control total de la red Ronin.
La red Ronin estaba asegurada por solo 9 validadores, 4 de ellos gestionados por Sky Mavis, y solo se requería la aprobación de 5 de 9 validadores para permitir depósitos y retiros de fondos. Esto significó que, una vez que los atacantes tomaron el control de un quinto nodo (administrado por el Axie DAO) usando una puerta trasera, pudieron retirar fondos de la red sin obstáculos. Se llevaron más de 173,600 ETH y 25.5 millones de USDC.
Según expertos, los hackers movieron las monedas robadas a través de varios mezcladores de criptomonedas, incluyendo Tornado Cash, Blender y ChipMixer, antes de aparentemente transferirlas a la red Bitcoin.
Sky Mavis anunció que la mayoría de las víctimas del robo fueron compensadas en su totalidad con fondos propios de la empresa, además de USD 150 millones recaudados en una ronda liderada por Binance.
Wormhole (USD 325 millones)
Wormhole es un protocolo de puente cross-chain que permite a los usuarios transferir ETH a tokens WETH (Wormhole ETH) en la red Solana.
En febrero de 2022, un hacker desconocido atacó el puente cross-chain. Falsificó firmas de seguridad, creó 120,000 WETH de la nada y los intercambió por ETH en la red Ethereum, vaciando así el fondo de liquidez de Wormhole.
El puente dejó de funcionar tras el ataque, pero volvió a operar unos días después. Todos los fondos robados fueron restituidos a sus dueños utilizando recursos de Jump Crypto, la empresa creadora de Wormhole.
Nomad (USD 190 millones)
Otro puente fue vulnerado en agosto de 2022. Nomad, un puente cross-chain que conecta las redes de Ethereum, Avalanche, Moonbeam, Evmos y Milkomeda, fue hackeado por USD 190 millones.
La vulnerabilidad se debió a una configuración incorrecta del contrato inteligente principal del proyecto. Los desarrolladores cometieron un error durante una actualización, lo que permitió que cualquier persona con conocimientos básicos de programación pudiera otorgarse permisos para retirar fondos. Cuando se detectó el error, más de 300 usuarios ya habían retirado fondos ilegalmente del puente. Sin embargo, algunos resultaron ser hackers “white hat” y devolvieron USD 22 millones a la plataforma. Los expertos llaman a este hackeo “el primer robo masivo descentralizado”.
Beanstalk Farms (USD 182 millones)
Este protocolo de stablecoin construido sobre Ethereum fue atacado en abril de 2022. El hacker ingresó a la red siguiendo estos pasos:
- Utilizó flash loans no asegurados para recaudar más de USD 1,000 millones en USDC, USDT, DAI y otras stablecoins en varias plataformas descentralizadas (Uniswap, SushiSwap y Aave);
- Agregó estos fondos al pool de BEAN y obtuvo el 67% de los tokens de gobernanza Stalk, que se usan para votar en la red;
- Desplegó y aprobó dos propuestas de gobernanza maliciosas (BIP-18 y BIP-19) que solicitaban un protocolo para donar fondos a Ucrania. El hacker había añadido código malicioso a estas propuestas que, según el auditor de contratos inteligentes BlockSec, permitió desviar fondos del protocolo.
La empresa de ciberseguridad PeckShield estima que el incidente costó a Beanstalk USD 182 millones.
Mango Markets (USD 114 millones)
Esta plataforma de préstamos y trading, construida sobre Solana, perdió USD 114 millones en octubre de 2022 debido a una manipulación de mercado.
El hacker —más tarde se supo que el equipo estaba liderado por el trader Avraham Eisenberg— buscó retirar los depósitos de los clientes de Mango Markets manipulando el precio del token MNGO. Siguió estos pasos:
- Depositó 5 millones de USDC en Mango Markets;
- Abrió una enorme posición larga en el token MNGO, lo que hizo que su precio subiera más de 1,000% en solo una hora. El valor en la cuenta del hacker también aumentó;
- Solicitó préstamos por USD 114 millones usando como garantía el colateral ahora inflado, retiró los fondos y desapareció con el dinero.
Posteriormente, Eisenberg llegó a un acuerdo con los desarrolladores del proyecto y devolvió USD 69 millones. Más tarde reveló su identidad, lo que resultó poco prudente, ya que el Departamento de Justicia de Estados Unidos lo arrestó en diciembre de 2022 y lo acusó de delitos relacionados con manipulación de mercado.
¿Cómo va 2023 para los “aprovechados” del cripto sin ley?
Según analistas de PeckShield, en enero de 2023 los hackers realizaron 24 ataques a criptomonedas por un total de USD 8.8 millones. Esto es 14 veces menos que lo robado en el mismo periodo del año anterior. El mayor ataque ocurrió en LendHub, donde los hackers retiraron USD 6 millones de la plataforma de préstamos en un solo golpe. Otros proyectos cripto que han sido hackeados este año incluyen Mycelium, Thoreum Capital, Midas Capital y OMNI.
PeckShield también reveló que en febrero de 2023 hubo 209 hacks por un valor de USD 35 millones, diez veces menos que lo robado en el mismo mes de 2022.
No ha habido nuevas innovaciones en seguridad en este periodo, por lo que los hacks a protocolos DeFi seguirán ocurriendo. Aquí puede ser útil un viejo consejo: no pongas todos los huevos en la misma canasta, o podrías perderlo todo de un solo golpe.