Un error de 3 años provoca un drenaje de 1,3 millones de dólares y obliga a una pausa de 10 días en la blockchain
Una refactorización rutinaria del código de Radix creó un fallo en la bóveda que permitió un robo de aproximadamente 1,3 millones de dólares y posteriormente obligó a los validadores a detener la blockchain.
La Fundación Radix dijo el 17 de septiembre que un equipo de desarrollo de RDX Works introdujo el defecto durante una limpieza en junio de 2023 del Radix Engine, la capa de software que ejecuta transacciones y hace cumplir la propiedad de activos en toda la red. La vulnerabilidad permaneció sin ser detectada durante más de tres años antes de que un atacante la explotara el 31 de agosto.
Una reconstrucción comunitaria del libro mayor muestra que el atacante retiró aproximadamente 458,915 USDC, 72,420 USDT, 61.08 ETH, 6.35 Bitcoin envueltos, 536.16 SOL y 32.91 BNB a través de 26 transacciones. Los activos valían aproximadamente 1.26 millones de dólares utilizando los precios de mercado del 31 de agosto, y los atacantes tomaron otros 13,000 XRD de una bóveda para pagar las tarifas de transacción. Solo los dos stablecoins representaron aproximadamente 531,335 dólares.
Los activos robados fueron enviados a través de Hyperlane a Ethereum, BNB Chain y Solana, y luego vendidos por ETH, dijo Radix. Hyperlane funcionó como estaba diseñado: el atacante ya había obtenido los activos a través del Radix Engine antes de usar el puente para moverlos a otro lugar. No se comprometieron claves privadas.
Sin embargo, la pérdida inmediata subestimó la exposición potencial. Los investigadores de Radix concluyeron que el fallo podría haber sido utilizado contra cualquier bóveda en la red, poniendo en riesgo tokens y otros activos más allá de las tenencias puentes que fueron el objetivo del atacante.
Como resultado, los validadores de la red decidieron retirar suficiente participación para evitar que alcanzara consenso y detener transacciones adicionales mientras los desarrolladores trabajaban en una solución.
La auditoría de Radix falla y convierte un error de mantenimiento en un fallo sistémico
La vulnerabilidad ya había sobrevivido a una revisión de seguridad independiente antes de que el atacante la encontrara.
Zellic auditó el protocolo Radix en 2024, incluyendo el núcleo del motor que contenía el defecto. La revisión no detectó el fallo de autorización, a pesar de que el código vulnerable había sido introducido durante la refactorización del año anterior.
El error cambió la forma en que el motor manejaba las referencias de las bóvedas. Una transacción podía identificar la bóveda de otro usuario por su dirección interna y pasar esa referencia al código de contrato inteligente diseñado para ese propósito. El motor luego permitía que se llamaran funciones de retiro ordinarias sin hacer cumplir adecuadamente el límite de propiedad que debería haber rechazado la solicitud.
Eso dio al atacante acceso a activos mantenidos por cuentas de usuario, aplicaciones y grupos de liquidez sin obtener las firmas de los propietarios.
La Fundación dijo que el atacante completó 26 transacciones de explotación entre las 16:02 y las 16:57 UTC del 31 de agosto. Una vez que los investigadores determinaron que la vulnerabilidad existía en la capa de ejecución en lugar de en una sola aplicación, los validadores coordinaron para detener la finalización de transacciones.
La pausa duró más de 10 días. Una solución del protocolo añadió verificaciones que impiden que una referencia de bóveda restringida se utilice para un retiro ordinario, y las transacciones de los usuarios se reanudaron el 11 de septiembre, según la reconstrucción del libro mayor comunitario.
El incidente también produjo pérdidas secundarias en los grupos de liquidez después de que el atacante retirara activos puenteados de un lado de los pares de comercio. Los precios distorsionados permitieron que otra cuenta extrajera millones de XRD de los grupos afectados, mostrando cómo un fallo en la capa de ejecución puede seguir causando daños económicos incluso después de que los activos iniciales hayan salido de la red.
Radix dijo que está añadiendo pruebas de regresión, fortaleciendo su proceso de revisión de seguridad y formalizando el procedimiento de emergencia que los validadores utilizaron para romper la continuidad de la red.
La Fundación también dijo que el trabajo de seguridad futuro debe tener en cuenta herramientas de análisis de código asistidas por IA cada vez más capaces, que cree que pueden haber ayudado al atacante a identificar el defecto de años de antigüedad.
Para los desarrolladores y validadores, el próximo desafío es prevenir que trabajos de mantenimiento rutinarios alteren silenciosamente las suposiciones de seguridad que las auditorías externas pueden pasar por alto.
Esa tarea se extiende más allá de reparar el código explotado. Radix ahora tiene que fortalecer el proceso de revisión en torno a los cambios en la lógica de autorización mientras restaura la confianza entre los usuarios y los proveedores de liquidez cuyos activos dependen en última instancia de que el motor haga cumplir correctamente esos límites.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Hyperliquid registra 4.3 mil millones de dólares en contratos abiertos y expande sus funciones

Criptomonedas del 3 de agosto: Bitcoin y Ethereum, a la espera tras la decisión del FOMC

Circle vs OUSD: La batalla entre Open Standard (OUSD) y las reservas fluctuantes de las stablecoins

Dentro de la batalla entre el CME y la CFTC sobre futuros perpetuos en cadena

SK Telecom invierte 750.000 millones de won en la creación de la filial de centro de datos de IA SK Hyper

Las criptomonedas del 22 de julio: Strategy puede cubrir 31 años de dividendos con sus reservas de Bitcoin

¿El tráfico traído por Robinhood Chain no puede salvar a UNI? Entiende en un artículo los “costos fijos” que no puede eliminar un AMM pasivo

Gray pretende introducir 115 millones de dólares en financiación semilla de tokens HYPE para el ETF de staking de Hyperliquid

Predicción del Precio de Bitcoin: La Guerra con Irán Continúa, el Cripto no Encuentra Respiro
Bitcoin resiste mientras otras criptomonedas sufren durante el conflicto en el Estrecho de Ormuz. Fortalezas en Bitcoin a…

Las acciones tokenizadas enfrentan una brecha de precios 24/7: COO de RedStone

Bitcoin alcanzará un millón de dólares, dice Kevin O’Leary—pero hay un problema cuántico

Un funcionario de BaFin advierte que la supervisión centralizada de MiCA puede añadir cargas

LSEG planea un sistema de negociación y acciones tokenizadas 24/5

Las stablecoins deben preservar una forma de dinero: BlackRock

Anthropic construye un laboratorio biológico en SF... Impulsa la automatización de experimentos basada en Claude - Reuters

4 bancos centrales en ocho días: Bitcoin sólido en sus fundamentos

Morpho Abre Préstamos Contra las Acciones Tokenizadas de Coinbase

Ethereum Institutional apoya el plan para reducir los tiempos de bloque a 10 segundos

Detección de fraudes con IA SEON: las señales aumentan de 900 a más de 1.100

Los nómadas digitales de WEB3 no necesitan una tarjeta U que solo se puede usar para pagos

Tu billetera de hardware criptográfico puede mantenerse segura mientras todo a su alrededor falla

Cómo gastar criptomonedas en Apple Pay en 2026 (sin vender)

La bolsa estadounidense en versión blockchain: 3 puntos para entender el gran proyecto de la SEC

La Ley CLARITY necesita 3 senadores más y una carrera contra el tiempo para un renacimiento en 2026

Las stablecoins presionan a los bancos, los pagos transfronterizos están aquí las 24 horas

Deutsche Bank comenzará a ofrecer custodia de criptomonedas este año para inversores institucionales

La explosión de ZEC se debe a la 'rigidez de Bitcoin'... Preguntas dejadas por el incidente BIP-110
![[Entrevista Final SCAN 2026] IBarelyKnowHer: ⑱ Desde Blockchain hasta Criptografía... Un equipo de expertos en seguridad de la India con cuatro personalidades distintas](/public-static/15_8b3431959d.png?format=avif)
[Entrevista Final SCAN 2026] IBarelyKnowHer: ⑱ Desde Blockchain hasta Criptografía... Un equipo de expertos en seguridad de la India con cuatro personalidades distintas

¿Puede GSTOCK alcanzar los 25 millones de dólares tras su subida de 190x en BNB Chain?






