Revisión del incidente de seguridad de Flow: Vulnerabilidad de confusión de tipos en Cadence identificada como factor clave

By: theblockbeats.news|2026/03/30 03:22:37
0
Compartir
copy

BlockBeats, 7 de enero. Flow publicó un informe sobre un incidente donde un atacante explotó una vulnerabilidad en la red Flow para acuñar tokens falsos, robando aproximadamente $3.9 millones mediante un ataque de puente. Este ataque did-4610">no accedió ni filtró saldos de usuarios existentes. El ataque duplicó activos pero no afectó los activos legítimos, con la mayoría de los activos falsos almacenados en la blockchain antes de su liquidación o congelados por partners del exchange. Los validadores de la red aprobaron una acción de gobernanza descentralizada que autoriza la destrucción permanente de todos los activos falsos. La red reanudó sus operaciones el 29 de diciembre, funciona sin problemas y todo el historial de transacciones ha sido preservado.

El atacante desplegó secuencialmente más de 40 smart contract maliciosos, aprovechando una cadena de ataque de tres etapas: 1) omitir la verificación de importación de adjuntos; 2) eludir las comprobaciones de defensa de tipos integrados; 3) explotar una vulnerabilidad semántica del inicializador de contrato. La causa raíz fue una vulnerabilidad de confusión de tipos en el tiempo de ejecución de Cadence (v1.8.8), que ya ha sido parcheada (v1.8.9 y versiones superiores). Esta vulnerabilidad permitió al atacante disfrazar activos protegidos (que no deberían ser duplicables) como estructuras de datos estándar (que son duplicables), eludiendo las comprobaciones de seguridad del tiempo de ejecución y permitiendo la acuñación de tokens.

Además de mover activos fuera de Flow, el atacante también intentó depositar FLOW falso en varios exchange de criptomonedas centralizados, pero debido al volumen trading anormal y a los protocolos internos contra el lavado de dinero, múltiples exchanges congelaron el depósito al recibirlo. Aproximadamente el 50% de los depósitos de FLOW falso han sido devueltos y destruidos por los exchanges colaboradores (como OKX, Gate, MEXC), mientras que la fundación continúa coordinando activamente con otras plataformas de intercambio.

Precio de --

--

También te puede interesar