SwapSpace – Intercambios de criptomonedas entre cadenas

Exploit de Curve Finance: ¿Qué hemos aprendido de él?

John Martin

,

Actualizado: ,7 min

Justo la semana pasada, todo el mundo estaba hablando del incidente de hackeo en el exchange descentralizado Curve exchange. Ahora todo parece estar mejor, pero aun así deberíamos analizar más de cerca los detalles del exploit para intentar ver qué lecciones se pueden aprender de él.

Una visión general del incidente

A finales de julio de 2023, el protocolo DeFi Curve Finance fue explotado. Los estafadores obtuvieron acceso a activos de los pools de la plataforma debido a vulnerabilidades en el lenguaje de programación de smart contracts Vyper, según confirmaron sus desarrolladores. La vulnerabilidad permitía a los atacantes crear smart contracts que ejecutan transacciones sin autorización del usuario. La información sobre la brecha en los sistemas de seguridad se publicó en el microblog del protocolo.

La vulnerabilidad de Curve Finance permitió a los estafadores acceder a activos por un valor superior a 47 millones de dólares. Además, los problemas de Vyper permitieron a los atacantes llevar a cabo un ataque similar en la blockchain del exchange de criptomonedas Binance - BNB Smart Chain (BSC) - y retirar activos por valor de 73.000 dólares de ella.

¿Qué pasó exactamente con Curve Finance?

Curve Finance sufrió un importante hack que ocurrió en dos etapas. Inicialmente, los hackers robaron aproximadamente 26 millones de dólares debido a una vulnerabilidad de reentrancy. A esto le siguió la segunda etapa del ataque, durante la cual se retiraron 7,1 millones de CRV (4,4 millones de dólares) y 7.680 Wrapped Ether (14,37 millones de dólares) del pool CRV-ETH de Curve Finance.

Los hackers pudieron explotar una vulnerabilidad en una versión obsoleta del lenguaje de programación Vyper. Como resultado, el TVL cayó de 3.260 millones de dólares a 1.720 millones de dólares, lo que representa una disminución de casi el 46% en un período de 24 horas.

¿Qué es Vyper?

Vyper es un lenguaje de programación basado en Python y orientado a contratos, diseñado para la máquina virtual de Ethereum. Los desarrolladores han identificado que el exploit de reentrancy existe en las versiones 0.2.15, 0.2.16 y 0.3.0.

Según analistas de Ancilia, aproximadamente 460 protocolos utilizan software vulnerable.

Según la investigación de Curve, algunos compiladores de código implementaron incorrectamente la protección de re-login, lo que impidió que se realizaran varias funciones simultáneamente al bloquear el contrato. Este error permitió a los atacantes retirar fondos de múltiples proyectos.

Los proyectos DeFi de Curve, incluidos JPEG's, MetronomeDAO, deBridge y Ellipsis, se vieron afectados por el ataque. El pool con mayores pérdidas es alETH-ETH Alchemix, con un valor de 13,6 millones de dólares.

Impacto en el precio

Según DeFi Llama, el valor total bloqueado de Curve Finance prácticamente se redujo a la mitad en un día: de 3.250 millones de dólares a 1.730 millones de dólares.

Como resultado del ataque, el valor del token nativo de Curve Finance (CRV) cayó un 14%, aunque ya se ha recuperado.

El fundador de la plataforma cripto Matrixport, Jihan Wu, expresó su apoyo al proyecto y afirmó que había comprado tokens CRV durante la caída. En su opinión, Curve Finance es una de las infraestructuras más importantes en la próxima gran ola de tokenización de activos reales.

Upbit, el mayor exchange surcoreano, anunció que la volatilidad de CRV había aumentado debido a un ataque. Como resultado, la plataforma suspendió todos los depósitos y retiros de monedas.

“La caída de la liquidez nunca es algo bueno para los mercados, especialmente para las stablecoins, que necesitan cotizar dentro de un rango muy estrecho”, dijo Clara Medalie, directora de investigación de Kaiko.

Impacto en el sector DeFi

En el momento del incidente, más de 450 pools de liquidez estaban utilizando versiones vulnerables de Vyper. Por lo tanto, el número de víctimas y la magnitud de las pérdidas podrían ser significativamente mayores.

El incidente afectó a los proyectos Alchemix, JPEG's, MetronomeDAO, Ellipsis y deBridge.

Los pools más afectados fueron:

  • pETH/ETH, el daño fue de 6106,65 WETH;
  • msETH/ETH - 866,55 WETH~ 1,6 millones de dólares) y 959,71 msETH
  • alETH/ETH - 7258,7 WETH~millón millón) y 4821,55;
  • CRV/ETH - 7.193.401,77 CRV~ 5,1 millones de dólares en el momento del incidente), 7680,49 WETH~ 14,2 millones de dólares) y 2879,65 ETH

Además, el pool Arbitrum Tri-Crypto podría verse afectado. Los auditores y desarrolladores de Vyper no pudieron confirmar el exploit, pero el equipo de Curve aconsejó a los proveedores de liquidez salir por precaución.

A pesar de la imposibilidad de implementar medidas de emergencia de DAO para detener el pool o afectar los fondos de los usuarios, era factible suspender la emisión de CRV adicionales. Michael Egorov, fundador de Curve Finance, dijo a Bloomberg que la industria DeFi sobreviviría al hack. 

Reacciones de los medios y de la comunidad

Tweets que agravaron el incidente

En los primeros minutos posteriores al hack, analistas de BlockSec y PeckShieldAlert compartieron fragmentos del compilador Vyper de código abierto en la red social X (antes conocida como Twitter). Estos fragmentos revelaron los detalles específicos de la vulnerabilidad.

Estos tweets brindaron la oportunidad a hackers de terceros de “unirse al hack” y empeoraron la situación. Tales acciones fueron condenadas por la comunidad, y las publicaciones originales fueron eliminadas.

Tras enfrentarse a una ola de críticas, representantes de BlockSec respondieron afirmando que su decisión de publicar un tweet con los detalles del ataque estuvo motivada por la urgencia de alertar rápidamente a la comunidad, ya que el equipo de Curve Finance no estaba disponible para contacto.

Al menos en parte debido a la actividad en Twitter, los pools fueron objetivo de múltiples ladrones. Sin embargo, entre ellos había hackers “white hat”, gracias a los cuales el proyecto recuperó algunos fondos robados. Un White Hat, que operaba bajo el seudónimo c0ffeebabe.eth, devolvió 2.879 ETH (valorados en aproximadamente 5,4 millones de dólares) al protocolo de finanzas descentralizadas (DeFi) Curve Finance. El dinero fue desviado del pool de liquidez CRV-ETH durante el exploit.

Usando el bot de MEV, el defensor pudo adelantarse al atacante, protegiendo 2879 ETH. Más tarde devolvió esta cantidad a Curve, según los últimos datos.

Sin embargo, la cantidad devuelta es solo una fracción del total robado. En total, la vulnerabilidad de Curve Finance permitió a los estafadores acceder a activos por un valor superior a 47 millones de dólares. Además, las vulnerabilidades en Vyper permitieron a los atacantes llevar a cabo un ataque similar en la blockchain del exchange de criptomonedas Binance - BNB Smart Chain (BSC).

Opiniones de los miembros de la comunidad

En general, en el momento del incidente, se dijo que una situación así podría causar pánico sin precedentes y una disminución de la liquidez dentro del sector DeFi. Sin embargo, parece que las cosas han vuelto a encarrilarse para Curve Finance. El problema del compilador ya ha sido resuelto. Los desarrolladores aclararon que el atacante tuvo que “investigar a fondo” el historial de versiones para encontrar este problema, que no era inmediatamente obvio.

Los analistas de JPMorgan han concluido que las consecuencias del ataque a Curve en el ecosistema DeFi parecen estar localizadas.

Un investigador de DeFi, apodado Ignas, afirmó que el incidente de Curve Finance “ha socavado la confianza en las finanzas descentralizadas”.

“Si un protocolo que ha estado funcionando sin problemas durante tres años de repente sufre un exploit, surgen preocupaciones sobre la seguridad de otras plataformas bien establecidas como AAVE, Compound, o incluso Uniswap.” Añadió que existen riesgos significativos asociados con hackear Uniswap v4 debido a su diseño monolítico de smart contracts, ya que todos los activos se volverían instantáneamente vulnerables.

Ignas señaló que varios protocolos, cuyos activos sintéticos dependen de la liquidez del token CRV, podrían deber dinero a los usuarios. En particular, mencionó la liquidación de CRV, AAVE, Frax y Abracadabra, por un total de 100 millones de dólares, tras el ataque. Además, en su opinión, el incidente podría ralentizar la adopción institucional de DeFi.

Al mismo tiempo, Rune Christensen, cofundador de MakerDAO, cree que el reciente exploit en Curve Finance será el “colapso final” antes de que el mercado de criptomonedas experimente un nuevo crecimiento. El fundador de Nostra, David Garay, está de acuerdo con él: “También podría ser un punto de inflexión en el que los protocolos de préstamo finalmente comiencen a monitorear de forma proactiva la liquidez en línea para cada tipo específico de colateral”.

El hacker de Curve devuelve algunos activos robados

Curve Finance ofreció una recompensa de 1,85 millones de dólares por identificar a los hackers que vulneraron la plataforma para llevarlos ante la justicia. Pronto, un hacker desconocido inició un reembolso. En el momento de escribir esto, había devuelto activos por un valor superior a 20 millones de dólares.

En el mensaje relacionado con la transacción, el hacker explicó que su decisión no estuvo motivada por el miedo a ser atrapado. En cambio, estuvo motivada por su negativa a destruir el proyecto. El proyecto JPEG's también confirmó la devolución de 5.494 WETH (más de 10 millones de dólares). El hacker recibió una recompensa del 10% de 610,6 WETH (1,1 millones de dólares).

Conclusión

Dado el uso generalizado de CRV como activo de colateral, la cascada de liquidaciones podría suponer un desafío importante para el sector DeFi. Este sector aún no se ha recuperado por completo de un prolongado mercado bajista.

Pero parece que los desarrolladores contuvieron el daño causado por este hack. Además, el CEO de Curve, Mikhail Egorov, tomó el asunto en sus manos, liquidando sus activos para pagar las deudas y evitar un colapso de DeFi. 

Desafortunadamente, no todas las historias de criptomonedas terminan de forma positiva. CertiK dice que solo en el segundo trimestre de 2023 se cometieron robos por valor de 313,6 millones de dólares. De ellos, se devolvió menos de la mitad, y la mayoría de los delitos aún no se han resuelto.

Compartir:

Artículos relacionados

¿Tienes curiosidad por saber más?

Únete a nuestro boletín — mantente informado y empoderado.