El atacante usó un préstamo rápido para obtener una participación mayoritaria en el proyecto.
El domingo, un atacante logró drenar alrededor de USD 182 millones en criptomonedas de Beanstalk Farms, un proyecto de finanzas descentralizadas (DeFi) destinado a equilibrar la oferta y la demanda de diferentes activos de criptomonedas. En particular, el ataque explotó el sistema de gobierno de voto mayoritario de Beanstalk, una característica central de muchos protocolos DeFi.
El ataque fue detectado el domingo por la mañana por la empresa de análisis de blockchain PeckShield, que estimó que la ganancia neta para el pirata informático fue de alrededor de $ 80 millones del total de los fondos robados, menos algunos de los fondos prestados que se requerían para realizar el ataque.
Beanstalk admitió el ataque en un tweet poco después , diciendo que estaban «investigando el ataque y haremos un anuncio a la comunidad lo antes posible».
Beanstalk se describe a sí mismo como un «protocolo de moneda estable basado en crédito descentralizado». Opera un sistema en el que los participantes ganan recompensas contribuyendo con fondos a un fondo de financiación central (llamado «el silo») que se utiliza para equilibrar el valor de un token (conocido como «bean») en cerca de $1.
Al igual que muchos otros proyectos de DeFi, los creadores de Beanstalk, un equipo de desarrollo llamado Publius, incluyeron un mecanismo de gobernanza en el que los participantes podían votar colectivamente sobre los cambios en el código. Luego obtendrían derechos de voto en proporción al valor de los tokens que poseían, creando una vulnerabilidad que resultaría ser la ruina del proyecto.
El ataque fue posible gracias a otro producto DeFi llamado «préstamo flash», que permite a los usuarios pedir prestadas grandes cantidades de criptomonedas por períodos de tiempo muy cortos (minutos o incluso segundos). Los préstamos flash están destinados a proporcionar liquidez o aprovechar las oportunidades de arbitraje de precios, pero también pueden usarse para fines más nefastos.
Basado en la duración de un préstamo flash Aave , todo el proceso se llevó a cabo en menos de 13 segundos.
“Estamos viendo una tendencia creciente en los ataques de préstamos rápidos este año”, dijo el director general y cofundador de CertiK, Ronghui Gu. “Estos ataques enfatizan aún más la importancia de una auditoría de seguridad y también la educación sobre las trampas de los problemas de seguridad al escribir código Web3”.
Cuando se implementan correctamente, los servicios DeFi se benefician de toda la seguridad de blockchain, pero su complejidad puede dificultar la auditoría completa del código, lo que convierte a estos proyectos en un objetivo atractivo para los piratas informáticos . En el caso del hackeo de Beanstalk, el equipo de Publius admitió que no habían incluido ninguna disposición para mitigar la posibilidad de un ataque de préstamo rápido, aunque presumiblemente esto no fue evidente hasta que ocurrió la situación.
Brian Pasfield, CTO de la plataforma de préstamos de criptomonedas Fringe Finance, dijo que las estructuras de gobierno descentralizadas (conocidas como DAO) también podrían crear problemas.
“La gobernanza de DAO es actualmente una tendencia en DeFi”, dijo Pasfield. “Si bien es un paso necesario en el proceso de descentralización, debe hacerse gradualmente y sopesando cuidadosamente todos los posibles riesgos. Los desarrolladores y administradores deben conocer los nuevos puntos de falla que pueden crear los desarrolladores o los miembros de DAO de manera intencional o accidental”.
Para los inversores en Beanstalk que han perdido sus monedas apostadas, puede haber pocos recursos. En un mensaje publicado inmediatamente después del ataque, los fundadores de Beanstalk escribieron que era «muy poco probable» que el proyecto recibiera un rescate ya que no se había desarrollado con el respaldo de VC, y agregaron que «estamos jodidos».
En el servidor Discord del proyecto, muchos usuarios afirman haber perdido decenas de miles de dólares en criptomonedas invertidas. Desde el ataque, el pirata informático ha estado moviendo fondos a través de Tornado Cash , un servicio de mezcla centrado en la privacidad que se ha convertido en un paso fundamental para el lavado de fondos de criptomonedas robados. Con gran parte del dinero robado ahora oculto, es poco probable que sea rastreado y devuelto.
A raíz del ataque, el valor de la moneda estable BEAN se desplomó, rompiendo la paridad de $1 y cotizando a alrededor de 14 centavos el lunes por la tarde.
Fuente: theverge

