Noticias

abril 22, 2025

Resumen del ataque a KiloEx: Cómo se explotó una vulnerabilidad de contrato inteligente causando pérdidas de 7 millones de dólares

"Imagen de una moneda digital Ethereum brillante con cadenas conectadas, mostrando la actividad cross-chain, junto a un contrato que revela 'vulnerabilidad de contrato inteligente' y 'explotación de 7M' en texto resaltado, simbolizando el problema central. En el fondo, se sugiere un sentido de alarma o urgencia con colores rojo y naranja dentro de un marco azul oscuro. Además, se añade una capa con un símbolo de escudo de seguridad y el logo de la compañía, KiloEx, utilizando los colores de marca Naranja, Azul Oscuro y Azul Medianoche para equilibrar el esquema de color general".

KiloEx, la bolsa perpetua descentralizada, publicó un análisis posterior a su explotación de 7 millones de dólares, resultado de una vulnerabilidad crítica en su contrato inteligente.

El problema

Según el informe, el problema se originó en el contrato TrustedForwarder. Este contrato heredaba del MinimalForwarderUpgradeable de OpenZeppelins pero no logró anular el método de ejecución, dejándolo sin permisos. Esto significó que cualquier persona podía ejecutar el contrato sin restricciones.

El ataque

La falta de seguridad permitió al atacante manipular posiciones comerciales en varias cadenas. El 13 de abril, el atacante comenzó la explotación retirando 1 ETH de Tornado Cash para financiar carteras en diversas cadenas. Acto seguido, ejecutó el exploit en menos de una hora, utilizando el método abierto para abrir y cerrar posiciones a precios favorables.

Identificación del exploit

La explotación fue detectada por primera vez por Cyvers Alerts, que señaló actividad sospechosa de intercambio de cadenas en varias cadenas, incluyendo Base, Taiko y BNB Chain. Según PeckShield, las pérdidas se produjeron en las cadenas de Base, opBNB y BSC.

Negociaciones con el hacker

De acuerdo con el informe, después de intensas negociaciones, el hacker aceptó una retención de recompensa del 10% y devolvió sistemáticamente todos los activos robados a las billeteras multi-firma Safe designadas por KiloEx.

Acciones posteriores al ataque

KiloEx afirmó que la vulnerabilidad se ha resuelto y que ninguna posición abierta enfrentará liquidación. En lugar de ello, todas las posiciones se cerrarán en base a las instantáneas de precios tomadas antes del ataque. Los beneficios y las pérdidas del periodo de explotación no contarán para los saldos finales de los usuarios.

La plataforma también indicó que trabajó en conjunto con la policía y SlowMist para investigar el hackeo. Este incidente pone de relieve la importancia de un control riguroso en el diseño y ejecución de smart contracts para prevenir ataques de este tipo en el futuro.

Alejandra Moreno

Senior Financial Content Strategist | Crypto & Forex Specialist | SEO Expert for Spanish Markets

Alejandra Moreno es una experimentada estratega de contenido financiero con más de una década de experiencia en SEO, periodismo financiero y creación de contenidos. Especializada en criptomonedas y forex, Alejandra tiene un profundo conocimiento del mercado financiero de habla hispana y un historial de creación de contenido atractivo que genera tráfico y educa a las audiencias. Su pasión es desmitificar temas financieros complejos y hacerlos accesibles para un público amplio.

Últimas publicaciones de Alejandra Moreno

Últimas publicaciones de la categoría Noticias