WUSD.fi Ataque de Sybil en la agricultura drena $200K de los pools de GLOVE

Un ataque de farming sybil en WUSD.fi y GLOVE drenó aproximadamente $200K de los pools de liquidez de Uniswap V3 en Ethereum. Ninguna auditoría detectó la falla en el mecanismo de recompensas.

Alguien descubrió las matemáticas antes que el protocolo. El 25 de mayo, un solo atacante se llevó aproximadamente $200K de dos pools de Uniswap V3 vinculados al protocolo WUSD.fi y GLOVE en Ethereum. No es exactamente un error en el código del contrato. Más bien, un caso de un mecanismo de recompensas que nunca preguntó a quién estaba recompensando.

El investigador de seguridad blockchain exvulsec señaló el incidente en X, mostrando toda la pista en cadena. El atacante usó un préstamo flash, recorrió billeteras nuevas y volcó tokens GLOVE cosechados en los pools de liquidez antes de que alguien lo detectara.

El mecanismo que nadie puso a prueba

Dentro del contrato de WUSD.fi hay una función llamada WUSD._englove. Según exvulsec en X, cualquier billetera nueva que envuelva al menos 100 WUSD mientras tenga menos de 2 GLOVE podría llamar a Glove.mintCreditless y recibir hasta 2 tokens GLOVE. Sin verificación de identidad. Sin límite de tasa. Nada.

El atacante desplegó contratos auxiliares EIP-7702, obtuvo un préstamo flash de Morpho USDT, y luego realizó ciclos repetidos de envolver y desempaquetar en direcciones de billeteras nuevas. Cada nueva dirección calificaba nuevamente. GLOVE seguía mintiendo.

El GLOVE cosechado fue directo a Uniswap V3. El pool GLO-USDC perdió 11,702 USDC en drenajes observables. El pool GLO-USDT perdió 8,079 USDT. Ambas cifras confirmadas vía Etherscan en el momento del reporte.

Lo que la comunidad detectó

SecureAI en X lo explicó claramente: el exploit no fue el contrato en sí. Fue el diseño del mecanismo de recompensas. Las auditorías tienden a revisar la lógica del código. Rara vez prueban los caminos de incentivos económicos como lo haría un atacante.

La cuenta cripto en chino aegixe_cn en X lo llamó otro ataque de abuso de incentivos y advirtió a los usuarios que entiendan la mecánica de un protocolo antes de poner dinero. Ese tipo de recordatorio tiene un impacto diferente cuando $200K ya ha salido del pool. Los exploits en DeFi se han acumulado este año, con solo mayo viendo múltiples incidentes en capas de liquidez en Ethereum.

Sin manipulación de oráculos. Sin reentradas. Solo una función de acuñación que distribuye tokens a quien llegue con una dirección nueva. El ataque continuó mientras nuevas direcciones siguieran calificando. Y lo hicieron, como parte de un patrón que ha costado a DeFi casi $770M en 2026. Según los informes.

WUSD0,31%
UNI-2,28%
ETH-1,72%
MORPHO-0,17%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios