Cargando precios…
🩸BEARISH

Stake DAO sufre hackeo: 5,4T vsdCRV falsos minteados en Arbitrum

Un único compromiso de una clave de desplegador en Arbitrum permitió a un atacante falsificar 5,4 billones de vsdCRV, pero la lectura estructural es que las bóvedas de rendimiento automatizado agrupan riesgos que la interfaz nunca muestra, y abril de 2026…

Un atacante acuñó más de 5,4 billones de vsdCRV en Arbitrum el martes mediante un sospechoso compromiso de una clave de desplegador de Stake DAO, y luego comenzó a intercambiar los tokens por ETH, según la firma de seguridad on-chain Blockaid. El atacante alteró la configuración de pares relacionada con LayerZero para falsificar un mensaje cross-chain antes de acuñar 5.446.744.073.709 vsdCRV, convirtiendo una parte en aproximadamente 43,78 ETH; las restricciones de liquidez dejaron la extracción materializada muy por debajo de la acuñación nominal. Stake DAO pidió a los usuarios que no interactuaran con vsdCRV mientras la situación estaba activa, Curve advirtió a los usuarios en un mercado de LlamaLend de Arbitrum afectado, y Beefy Finance pausó una bóveda conectada con exposición a Curve y Convex.

Por qué importa

Los Liquid Lockers de Stake DAO estaban diseñados para que los usuarios minoristas depositaran tokens de gobernanza como CRV, recibieran sdTokens líquidos y accedieran a rendimiento potenciado y exposición a la gobernanza sin tener que gestionar ellos mismos la pila de bloqueo de Curve. La interfaz de la bóveda oculta la complejidad subyacente —claves de desplegador, confianza en la mensajería cross-chain, contabilidad de tokens envoltorio y dependencias de oráculos— y el exploit recorrió cada uno de esos rieles ocultos.

Ido Ben-Natan, cofundador y CEO de Blockaid, planteó el desajuste de seguridad de forma directa: «Donde haya valor on-chain, habrá atacantes intentando explotarlo. Aquí importan dos cosas: si los protocolos cuentan con la infraestructura de gobernanza adecuada para garantizar que no haya un punto único de fallo fácil, y si disponen de herramientas de seguridad on-chain en tiempo real que validen cada transacción antes de su ejecución».

El incidente se enmarca en la rendición de cuentas más amplia de abril de 2026: se extrajeron unos 635 millones de dólares a lo largo de 28 incidentes, lo que lo convierte en el peor mes de la historia de DeFi en cuanto a exploits, impulsado por ingeniería social, suplantación de bridges y reconocimiento asistido por IA. Manuel Aráoz, cofundador y antiguo CTO de OpenZeppelin, escribió que ahora considera que «toda» DeFi es insegura porque los agentes de programación con IA se han vuelto «sobrehumanos» encontrando vulnerabilidades; una afirmación que OpenZeppelin rechazó públicamente, alegando que no refleja la postura de la compañía.

Tokens relacionados
$CRV $ETH

Preguntas frecuentes

  1. ¿Qué ocurrió en el exploit de vsdCRV de Stake DAO?

    Un atacante acuñó más de 5,4 billones de vsdCRV falsos en Arbitrum mediante un sospechoso compromiso de una clave de desplegador de Stake DAO, y luego intercambió una parte por aproximadamente 43,78 ETH antes de que las restricciones de liquidez limitaran la extracción. Stake DAO, Curve y Beefy Finance emitieron…

  2. ¿Cómo falsificó el atacante 5,4 billones de vsdCRV?

    Según Blockaid, el atacante alteró la configuración de pares relacionada con LayerZero para falsificar un mensaje cross-chain antes de acuñar 5.446.744.073.709 vsdCRV. La vulnerabilidad residía en la confianza de la mensajería cross-chain, no en la propia pila de bloqueo de Curve.

  3. ¿Por qué se considera este exploit una advertencia estructural para las bóvedas DeFi?

    Las bóvedas de rendimiento automatizado, como los Liquid Lockers de Stake DAO, ocultan claves de desplegador, confianza en la mensajería cross-chain, contabilidad de tokens envoltorio y dependencias de oráculos tras una interfaz de depósito sencilla. Cuando uno de esos rieles ocultos falla, la interfaz expone a los…

  4. ¿Qué tan malo fue abril de 2026 para los exploits de DeFi en general?

    Se extrajeron unos 635 millones de dólares a lo largo de 28 incidentes, lo que lo convierte en el peor mes de la historia de DeFi en cuanto a exploits. Los vectores de ataque dominantes fueron ingeniería social, suplantación de bridges y reconocimiento asistido por IA.

  5. ¿Qué contramedidas están adoptando los protocolos tras el exploit?

    El CEO de Blockaid, Ido Ben-Natan, señaló controles de gobernanza que eliminan puntos únicos de fallo y herramientas de seguridad on-chain en tiempo real que validan las transacciones antes de su ejecución. La infraestructura estándar propuesta incluye verificación formal, salvaguardas multifirma y cuadros de mando de…

Atribución de fuente
Agregado de CryptoSlate · Verificado · Última actualización hace 53d
Abrir original →