Un error de 3 años provoca un drenaje de 1,3 millones de dólares y obliga a una pausa de 10 días en la blockchain

By: cryptoslate.com|2026/09/18 17:50:45

Una refactorización rutinaria del código de Radix creó un fallo en la bóveda que permitió un robo de aproximadamente 1,3 millones de dólares y posteriormente obligó a los validadores a detener la blockchain.

La Fundación Radix dijo el 17 de septiembre que un equipo de desarrollo de RDX Works introdujo el defecto durante una limpieza en junio de 2023 del Radix Engine, la capa de software que ejecuta transacciones y hace cumplir la propiedad de activos en toda la red. La vulnerabilidad permaneció sin ser detectada durante más de tres años antes de que un atacante la explotara el 31 de agosto.

Una reconstrucción comunitaria del libro mayor muestra que el atacante retiró aproximadamente 458,915 USDC, 72,420 USDT, 61.08 ETH, 6.35 Bitcoin envueltos, 536.16 SOL y 32.91 BNB a través de 26 transacciones. Los activos valían aproximadamente 1.26 millones de dólares utilizando los precios de mercado del 31 de agosto, y los atacantes tomaron otros 13,000 XRD de una bóveda para pagar las tarifas de transacción. Solo los dos stablecoins representaron aproximadamente 531,335 dólares.

Los activos robados fueron enviados a través de Hyperlane a Ethereum, BNB Chain y Solana, y luego vendidos por ETH, dijo Radix. Hyperlane funcionó como estaba diseñado: el atacante ya había obtenido los activos a través del Radix Engine antes de usar el puente para moverlos a otro lugar. No se comprometieron claves privadas.

Sin embargo, la pérdida inmediata subestimó la exposición potencial. Los investigadores de Radix concluyeron que el fallo podría haber sido utilizado contra cualquier bóveda en la red, poniendo en riesgo tokens y otros activos más allá de las tenencias puentes que fueron el objetivo del atacante.

Como resultado, los validadores de la red decidieron retirar suficiente participación para evitar que alcanzara consenso y detener transacciones adicionales mientras los desarrolladores trabajaban en una solución.

La auditoría de Radix falla y convierte un error de mantenimiento en un fallo sistémico

La vulnerabilidad ya había sobrevivido a una revisión de seguridad independiente antes de que el atacante la encontrara.

Zellic auditó el protocolo Radix en 2024, incluyendo el núcleo del motor que contenía el defecto. La revisión no detectó el fallo de autorización, a pesar de que el código vulnerable había sido introducido durante la refactorización del año anterior.

El error cambió la forma en que el motor manejaba las referencias de las bóvedas. Una transacción podía identificar la bóveda de otro usuario por su dirección interna y pasar esa referencia al código de contrato inteligente diseñado para ese propósito. El motor luego permitía que se llamaran funciones de retiro ordinarias sin hacer cumplir adecuadamente el límite de propiedad que debería haber rechazado la solicitud.

Eso dio al atacante acceso a activos mantenidos por cuentas de usuario, aplicaciones y grupos de liquidez sin obtener las firmas de los propietarios.

La Fundación dijo que el atacante completó 26 transacciones de explotación entre las 16:02 y las 16:57 UTC del 31 de agosto. Una vez que los investigadores determinaron que la vulnerabilidad existía en la capa de ejecución en lugar de en una sola aplicación, los validadores coordinaron para detener la finalización de transacciones.

La pausa duró más de 10 días. Una solución del protocolo añadió verificaciones que impiden que una referencia de bóveda restringida se utilice para un retiro ordinario, y las transacciones de los usuarios se reanudaron el 11 de septiembre, según la reconstrucción del libro mayor comunitario.

El incidente también produjo pérdidas secundarias en los grupos de liquidez después de que el atacante retirara activos puenteados de un lado de los pares de comercio. Los precios distorsionados permitieron que otra cuenta extrajera millones de XRD de los grupos afectados, mostrando cómo un fallo en la capa de ejecución puede seguir causando daños económicos incluso después de que los activos iniciales hayan salido de la red.

Radix dijo que está añadiendo pruebas de regresión, fortaleciendo su proceso de revisión de seguridad y formalizando el procedimiento de emergencia que los validadores utilizaron para romper la continuidad de la red.

La Fundación también dijo que el trabajo de seguridad futuro debe tener en cuenta herramientas de análisis de código asistidas por IA cada vez más capaces, que cree que pueden haber ayudado al atacante a identificar el defecto de años de antigüedad.

Para los desarrolladores y validadores, el próximo desafío es prevenir que trabajos de mantenimiento rutinarios alteren silenciosamente las suposiciones de seguridad que las auditorías externas pueden pasar por alto.

Esa tarea se extiende más allá de reparar el código explotado. Radix ahora tiene que fortalecer el proceso de revisión en torno a los cambios en la lógica de autorización mientras restaura la confianza entre los usuarios y los proveedores de liquidez cuyos activos dependen en última instancia de que el motor haga cumplir correctamente esos límites.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]