¡DeFi ha explotado nuevamente! La clave privada del desplegador de StakeDAO se filtró, el atacante está creando 5.4 billones de vsdCRV en Arbitrum de la nada y está intercambiando ETH

La empresa de seguridad blockchain Blockaid detectó que Stake DAO en Arbitrum está siendo atacado, los atacantes aprovecharon la filtración de la clave privada del desplegador para crear de la nada más de 5.4 billones de tokens vsdCRV (Vote Boosted sdCRV) a través del protocolo de puente intercadena LayerZero v2 OFT, y están intercambiándolos por ETH. Blockaid señala que la causa probable es la filtración de la clave privada, y el ataque continúa en curso.
(Resumen previo: OpenZeppelin en conjunto hizo un llamado a retirar todas las operaciones DeFi: la IA ha desbalanceado la defensa y el ataque, incluso Aave, una de las principales, ya no es segura)
(Información adicional: Kelp DAO anunció la recuperación total de rsETH: hace 5 semanas fue robado 293 millones de dólares por hackers norcoreanos)

Resumen de puntos clave

  • La clave privada del desplegador de StakeDAO fue comprometida, los atacantes crearon más de 5.4 billones de vsdCRV en Arbitrum y lo intercambiaron por ETH
  • Método del ataque: aprovechando la filtración de la clave privada, reconfiguraron los nodos pares del puente LayerZero v2 OFT para redirigir la confianza hacia un contrato malicioso

La empresa de seguridad blockchain Blockaid emitió una alerta en tiempo real, detectando que el protocolo de beneficios DeFi Stake DAO en Arbitrum está siendo atacado de forma continua. Los atacantes crearon más de 5.4 billones de tokens vsdCRV (Vote Boosted sdCRV) y están intercambiándolos por ETH.

Blockaid determina que la causa raíz fue la filtración de la clave privada del desplegador de StakeDAO (0x000755F…1ff62). Tras obtener dicha clave, los atacantes llamaron a la función setPeer en el contrato del token vsdCRV, reconfigurando los nodos pares del puente intercadena LayerZero v2 OFT (Omnichain Fungible Token), para que la relación de confianza que originalmente apuntaba al adaptador vsdCRVOFT legítimo en la red principal de Ethereum, fuera redirigida hacia un contrato malicioso desplegado por los atacantes. Tras completar la redirección de confianza, los atacantes en Arbitrum comenzaron a crear tokens vsdCRV de la nada y a vender en masa.

Otro incidente de vulnerabilidad en el puente LayerZero

Este no es el primer vector de ataque en la arquitectura de puentes LayerZero este año. En abril, Kelp DAO fue víctima de un robo de 293 millones de dólares por hackers norcoreanos, quienes también aprovecharon una vulnerabilidad en el mecanismo de verificación del puente LayerZero. La diferencia es que en el caso de Kelp DAO, un verificador único de la red descentralizada de verificación (DVN) fue comprometido, mientras que en StakeDAO fue la clave privada del desplegador la que se filtró, permitiendo a los atacantes modificar directamente la configuración del contrato.

El vsdCRV de StakeDAO es un token de gobernanza en el ecosistema Curve, que permite a los poseedores de sdCRV delegar veSDT para aumentar su peso de voto. La operación aún está en curso, y la pérdida final dependerá de cuánto ETH puedan retirar los atacantes de los pools de liquidez.

Blockaid insta a todos los usuarios a detener cualquier operación relacionada con StakeDAO por el momento.

Hoy, Manuel Araoz, cofundador de OpenZeppelin, hizo un llamado público diciendo que “todas las DeFi no son seguras”, y la filtración de la clave privada del desplegador de StakeDAO vuelve a confirmar su juicio.

Preguntas frecuentes

¿Cuál fue la técnica del ataque a StakeDAO?

Tras obtener la clave privada del desplegador de StakeDAO, los atacantes usaron ese permiso para reconfigurar los nodos pares del contrato puente LayerZero v2 OFT (setPeer), redirigiendo la confianza desde el contrato legítimo en Ethereum hacia un contrato malicioso. Luego, en Arbitrum, crearon de la nada más de 5.4 billones de vsdCRV y lo intercambiaron por ETH.

¿Qué es el vsdCRV?

vsdCRV es un token de gobernanza en el ecosistema de Stake DAO, llamado “Vote Boosted sdCRV”, que forma parte del sistema de gobernanza de Curve. Los poseedores pueden delegar veSDT para aumentar su peso de voto, utilizado en las votaciones de incentivos de liquidez relacionadas con Curve. Los atacantes crearon la versión intercadena en Arbitrum.

ARB0,52%
ETH-0,73%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios