El 14 de junio de 2023, Hashflow, un intercambio descentralizado (DEX) que opera en Ethereum, BNB Chain, Polygon, Avalanche-C y Arbitrum, fue explotado debido a una vulnerabilidad en la función transferFrom de su contrato inteligente, lo que resultó en una pérdida de $605,000, según lo detallado por Neptune Mutual.
Detectada a las 10:00 UTC, la falla en la función 0x1ce5 permitía transferencias arbitrarias de tokens desde contratos autorizados por el usuario, según el análisis de CertiK. El atacante drenó fondos mediante un contrato de ataque (0x9f9…), que ofrecía opciones de recuperación: recuperación completa mediante una función de recuperación o recuperación del 90% con una donación del 10% al explotador, según Etherscan.
Descrita como una operación coordinada de sombrero blanco, el implementador recomendó a los usuarios revocar los permisos del contrato para evitar más fugas, según Twitter (@Hashflow).
Hashflow, con un volumen de operaciones diario de 20 millones de dólares según DeFiLlama, se mantuvo operativo, reembolsó a todos los usuarios afectados y compartió instrucciones de recuperación, según el artículo. El atacante no retuvo fondos y el DEX no se vio afectado, según Reddit (r/DeFi).
Este exploit, junto con el hackeo de 2 millones de dólares de Patricia, subraya la fragilidad del código de los contratos inteligentes. El rápido reembolso y la transparencia de Hashflow transformaron un desastre potencial en una clase magistral de gestión de crisis, demostrando que en la naturaleza de las DeFi, un rescate rápido puede convertir a los depredadores en protectores, asegurando la confianza de los usuarios en medio del peligroso terreno de la blockchain.
¿Tienes algún hackeo que reportar? Contáctanos o comparte este reporte.