Distribuido y desprotegido: cómo ocurren los hacks en DeFi
Este artículo está disponible en los siguientes idiomas:
El número de ataques a plataformas DeFi no deja de crecer. Esto no resulta sorprendente si se considera que decenas de miles de millones de dólares circulan en el ecosistema de finanzas descentralizadas. Según los expertos, la principal causa de estos ataques es el rápido desarrollo del sector DeFi, la falta de pruebas suficientes y la ausencia de auditorías de seguridad, ya que muchos proyectos se apresuran a salir al mercado. Los hackers emplean distintos métodos para obtener criptoactivos, pero la causa más común de los ataques son las vulnerabilidades en los contratos inteligentes.
Los contratos inteligentes son un elemento central del ecosistema de finanzas descentralizadas. Como cualquier otro software, están desarrollados por personas, lo que significa que siempre existe el riesgo de errores en el código del programa y en sus configuraciones. Si un contrato inteligente es vulnerable, la aplicación descentralizada construida sobre él también lo será, ofreciendo un punto de entrada para los atacantes.
Los 5 mayores hacks en plataformas DeFi en 2022
El año pasado estuvo marcado por numerosos hacks en el mundo de las criptomonedas. De acuerdo con un informe de Chainalysis, los hackers robaron un total de USD 3 mil millones en monedas y tokens. Los mayores robos estuvieron relacionados con puentes cross-chain y protocolos DeFi.
Ronin (USD 625 millones)
La red Ronin, que alberga el popular juego basado en blockchain Axie Infinity, desarrollado por Sky Mavis, fue víctima de un robo de USD 625 millones en ETH y USDC en marzo de 2022. El ataque no fue descubierto hasta una semana después, cuando un usuario reportó que no podía retirar su ETH de Axie Infinity. Este es el mayor robo de cripto hasta la fecha y se atribuye al grupo Lazarus, un equipo de hackers de Corea del Norte.
Los atacantes lograron acceder a la infraestructura de TI de la empresa mediante un ataque de phishing por correo electrónico dirigido a un exempleado de Sky Mavis. Tras localizar las claves privadas de los nodos validadores de la red en los servidores internos de la compañía, las robaron y tomaron el control total de la red Ronin.
La red Ronin estaba asegurada por solo 9 validadores, 4 de los cuales eran gestionados por Sky Mavis, y solo se requerían 5 de 9 validadores para aprobar depósitos y retiros de fondos. Esto significaba que, una vez que los atacantes obtuvieron el control de un quinto nodo (gestionado por Axie DAO) mediante una puerta trasera, pudieron retirar fondos de la red. Así, extrajeron más de 173,600 ETH y 25.5 millones de USDC.
Según expertos, los hackers movieron las monedas robadas a través de varios mezcladores de cripto como Tornado Cash, Blender y ChipMixer, antes de aparentemente transferirlas a la red Bitcoin.
Sky Mavis anunció que la mayoría de las víctimas del robo fueron compensadas en su totalidad con fondos propios de la empresa, además de USD 150 millones recaudados en una ronda liderada por Binance.
Wormhole (USD 325 millones)
Wormhole es un protocolo puente cross-chain que permite a los usuarios transferir ETH a tokens envueltos WETH (Wormhole ETH) en la red Solana.
En febrero de 2022, un hacker desconocido atacó el puente cross-chain. Falsificó firmas de seguridad, creó 120,000 WETH de la nada y los intercambió por ETH en la red Ethereum, vaciando así el fondo de liquidez de Wormhole.
El puente dejó de funcionar tras el ataque, pero volvió a operar días después. Todos los fondos robados fueron restituidos a sus propietarios usando recursos de Jump Crypto, la empresa creadora de Wormhole.
Nomad (USD 190 millones)
Otro puente fue vulnerado en agosto de 2022. Nomad, un puente cross-chain que conecta las redes Ethereum, Avalanche, Moonbeam, Evmos y Milkomeda, sufrió un hackeo de USD 190 millones.
La vulnerabilidad se debió a una configuración incorrecta del contrato inteligente principal del proyecto. Los desarrolladores cometieron un error durante una actualización, lo que permitió que cualquier persona con conocimientos básicos de programación pudiera darse permisos para retirar fondos. Cuando se detectó el error, más de 300 usuarios ya habían retirado fondos ilegalmente del puente. Sin embargo, algunos resultaron ser hackers “white hat” y luego devolvieron USD 22 millones a la plataforma. Los expertos llaman a este ataque “el primer robo masivo descentralizado”.
Beanstalk Farms (USD 182 millones)
Este protocolo de stablecoin construido sobre Ethereum fue atacado en abril de 2022. El hacker accedió a la red siguiendo estos pasos:
- Utilizó préstamos flash no asegurados para recaudar más de USD 1,000 millones en USDC, USDT, DAI y otras stablecoins en varias plataformas descentralizadas (Uniswap, SushiSwap y Aave);
- Agregó estos fondos al pool de BEAN y obtuvo el 67% de los tokens de gobernanza Stalk, que se usan para votar en la red;
- Desplegó y aprobó dos propuestas de gobernanza maliciosas (BIP-18 y BIP-19) que solicitaban un protocolo para donar fondos a Ucrania. El hacker había añadido código malicioso a estas propuestas que, según el auditor de contratos inteligentes BlockSec, permitió desviar fondos del protocolo.
La empresa de ciberseguridad PeckShield estima que el incidente le costó a Beanstalk USD 182 millones.
Mango Markets (USD 114 millones)
Esta plataforma de préstamos y trading, construida sobre Solana, perdió USD 114 millones en octubre de 2022 debido a una manipulación de mercado.
El hacker —luego se reveló que el equipo estaba liderado por el trader Avraham Eisenberg— buscó retirar depósitos de clientes de Mango Markets manipulando el precio del token MNGO. Siguió estos pasos:
- Depositó 5 millones de USDC en Mango Markets;
- Abrió una gran posición larga en el token MNGO, lo que hizo que su precio subiera más del 1,000% en solo una hora. El valor en la cuenta del hacker también aumentó;
- Solicitó préstamos por USD 114 millones usando el valor inflado como garantía en una cesta de diferentes monedas y tokens, retiró los fondos y desapareció con el dinero.
Posteriormente, Eisenberg llegó a un acuerdo con los desarrolladores del proyecto y devolvió USD 69 millones. Más tarde reveló su identidad, lo que resultó poco prudente, ya que el Departamento de Justicia de Estados Unidos lo arrestó en diciembre de 2022 y lo acusó de delitos relacionados con manipulación de mercado.
¿Cómo va 2023 para los “aprovechados” del cripto sin ley?
Según analistas de PeckShield, en enero de 2023 los hackers realizaron 24 ataques a criptomonedas por un total de USD 8.8 millones. Esto es 14 veces menos que lo robado en el mismo periodo del año anterior. El mayor ataque fue a LendHub, donde los hackers retiraron USD 6 millones de la plataforma de préstamos en un solo golpe. Otros proyectos cripto hackeados este año incluyen Mycelium, Thoreum Capital, Midas Capital y OMNI.
PeckShield también reveló que en febrero de 2023 hubo 209 hacks por un valor de USD 35 millones, lo que representa diez veces menos que lo robado en el mismo mes de 2022.
No ha habido innovaciones de seguridad relevantes en este periodo, por lo que los hacks a protocolos DeFi continuarán. Aquí aplica un viejo consejo: no pongas todos los huevos en una sola canasta, o podrías perderlo todo de un solo golpe.