Escanea para descargar la aplicación Gate
qrCode
Más opciones de descarga
No volver a recordar hoy

$10M El ETH Robado Desaparece en Tornado Cash: Lo Que Nos Dice la Brecha de Marzo de 2024 Sobre los Riesgos de los Contratos Inteligentes

¿Recuerdas el desastre de phishing de $24 millón en septiembre de 2023? Bueno, la historia no termina ahí. El 21 de marzo, CertiK detectó que el hacker finalmente movió 3,700 ETH (~$10M a precios actuales) a Tornado Cash, un servicio de mixing diseñado para ocultar las trazas de las transacciones. Esto no fue un movimiento aleatorio. Es un ejemplo clásico de cómo el cripto robado termina siendo lavado.

El manual del ataque

Esto fue lo que ocurrió: un ballena de criptomonedas autorizó una transacción que parecía rutinaria de “Aumentar Permiso”. Suena inofensivo, ¿verdad? Equivocado. Esta única aprobación le dio al hacker permiso para drenar tokens ERC-20 directamente desde su billetera usando un contrato inteligente malicioso. En dos fases, el atacante drenó 9,579 stETH y 4,851 rETH del servicio de staking de Rocket Pool.

Los datos de PeckShield muestran que luego el hacker convirtió el botín en 13,785 ETH + 1.64 millones de DAI, dispersando los fondos en varias billeteras y exchanges. Un patrón clásico de lavado de dinero.

Las aprobaciones de tokens son el talón de Aquiles de las criptomonedas

¿Lo más aterrador? Esto no es un incidente aislado. El informe de Scam Sniffer encontró que $47M perdidas por phishing solo en febrero, con un 78% ocurriendo en Ethereum. ¿Por qué? Porque la mayoría de los usuarios no tienen idea de qué están aprobando cuando firman contratos.

Solo unos días después de este hackeo, la plataforma Dolomite fue explotada a través de un contrato antiguo, con $1.8 millones drenados de usuarios que habían olvidado que habían otorgado permisos meses atrás. La lección: cada aprobación de token es una posible puerta trasera.

La buena noticia

No todos los hacks terminan en pérdida total. El equipo de Layerswap detectó su sitio web comprometido en horas, limitando el daño a $100K unos 50 usuarios. Incluso están devolviendo fondos a las víctimas, una victoria rara en el teatro de la seguridad en cripto.

Qué significa esto para ti

El patrón recurrente es claro: los hackers no siempre rompen código, sino que explotan el comportamiento de los usuarios. Antes de aprobar cualquier contrato, pregúntate: ¿Sé realmente qué hace esto? ¿Puedo revocarlo después? Mejor aún, usa verificadores de permisos de direcciones antes de firmar algo sospechoso. La diferencia entre una situación de riesgo y un $24M desastre puede ser un paso de verificación de 30 segundos.

ETH-2.94%
STETH-2.91%
DAI-0.03%
Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
0/400
Sin comentarios
  • Anclado
Opera con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)