Por Canuto  

Un contrato antiguo asociado a las subastas de MakerDAO permitió retirar 200 ETH, valorados en USD $542.982 al momento del exploit, según CertiK. El caso también deja una advertencia sobre fondos que permanecen en sistemas obsoletos, aunque ya no formen parte del ecosistema actual.
***

  • CertiK atribuyó el exploit a la falta de control de acceso en una función del contrato de implementación del keeper.
  • El contrato conservaba cuatro ofertas de 50 ETH vinculadas a las liquidaciones del Black Thursday de marzo de 2020.
  • El incidente ocurrió el 6 de octubre de 2026; CertiK valoró los 200 ETH en USD $542.982 al momento del exploit.


Un contrato keeper antiguo vinculado a las subastas de MakerDAO fue explotado y permitió retirar 200 ETH, valorados en USD $542.982 al momento del ataque, de acuerdo con un análisis de CertiK citado en un informe de Odaily Planet Daily reproducido por KuCoin. El incidente ocurrió el 6 de octubre de 2026, a las 06:13:11 UTC, y afectó fondos asociados a una etapa anterior del sistema de liquidaciones del protocolo, no a un contrato que siga formando parte del ecosistema actual de Sky.

La información difundida presenta una discrepancia sobre el valor del monto sustraído: el titular de una publicación de KuCoin habla de más de USD $500.000, mientras que el texto del informe afirma que los 200 ETH superaban los USD $5 millones. Sin embargo, CertiK situó el valor en USD $542.982 al momento del exploit, en línea con la cifra de más de USD $500.000 y no con la de más de USD $5 millones.

La vulnerabilidad estaba en una función sin control de acceso

Según CertiK, la causa raíz fue la ausencia de controles de acceso en la función identificada como 0x8804d1de, dentro del contrato de implementación del keeper. Ese tipo de restricción sirve para limitar quién puede ejecutar determinadas operaciones; en este caso, la firma de seguridad atribuyó a su ausencia la posibilidad de que un atacante activara la función y retirara los fondos.

El reporte describe una vulnerabilidad concreta en un contrato antiguo, no una falla general de todos los contratos de MakerDAO ni una confirmación de que el sistema actual de Sky haya sido comprometido. Esa distinción es relevante porque la noticia identifica el componente afectado como legacy y señala expresamente que ya no forma parte del ecosistema actual.

Los contratos inteligentes ejecutan instrucciones según las reglas programadas en ellos, por lo que una función expuesta sin las restricciones previstas puede producir consecuencias directas sobre los activos que el contrato todavía custodia. La alerta de CertiK se concentra precisamente en ese punto: una función sin autorización adecuada permitió operar sobre fondos que habían quedado en una infraestructura heredada.

CertiK situó el exploit el 6 de octubre de 2026, a las 06:13:11 UTC. El análisis describe el retiro de los fondos y su uso posterior de Tornado Cash, aunque la información disponible no identifica al atacante ni detalla una respuesta posterior para recuperar los ETH.

Fondos vinculados al Black Thursday

El contrato había participado en las subastas de liquidación de MakerDAO durante la crisis conocida como Black Thursday, ocurrida en marzo de 2020. En ese episodio, el keeper ganó ETH con ofertas de cero, según el informe, y cuatro ofertas de 50 ETH cada una quedaron sin liquidar; en conjunto, esas posiciones representaban los 200 ETH que el atacante terminó retirando.

Un keeper es un componente automatizado que interactúa con funciones de un protocolo, entre ellas procesos de subasta o liquidación, de acuerdo con las reglas del sistema. En esta historia, el interés no está en atribuirle por sí solo el fallo al mecanismo de subastas, sino en que un contrato asociado a esas operaciones conservó fondos y una función vulnerable aun después de que el sistema dejara atrás esa etapa.

La referencia a ofertas de cero y a posiciones que permanecieron sin liquidar conecta el incidente actual con una pieza específica de la historia operativa del protocolo. El informe no ofrece más detalles sobre cómo se formaron esas ofertas, por lo que no corresponde inferir una causa adicional ni describir el episodio de 2020 más allá de lo señalado por CertiK.

El hecho de que las cuatro ofertas fueran de 50 ETH permite entender cómo se compone el monto total señalado en el reporte: cuatro posiciones que suman 200 ETH. Esa relación aritmética coincide con la cantidad que, según la publicación, retiró el atacante.

Retiros en Tornado Cash y advertencia sobre contratos antiguos

Después de apoderarse de los fondos, el atacante los retiró a través de Tornado Cash en incrementos de 10 ETH por transacción, según la información difundida. El reporte no precisa cuántas operaciones se realizaron ni aporta datos que permitan identificar a la persona responsable, de modo que la descripción debe limitarse al patrón de retiros comunicado.

El uso de Tornado Cash es parte del recorrido de los activos mencionado en el informe, pero no cambia la explicación técnica que CertiK atribuye al exploit: una función del contrato carecía de control de acceso. La publicación tampoco especifica si se rastrearon los fondos después de esos movimientos o si alguna entidad tomó medidas para bloquearlos.

La advertencia más amplia de CertiK apunta a otros contratos obsoletos que todavía podrían conservar fondos y seguir siendo vulnerables. No se identifican otros contratos concretos ni se afirma que todos los sistemas antiguos estén expuestos; la alerta se presenta como un riesgo potencial ligado a componentes heredados con activos remanentes.

El caso subraya por qué retirar un contrato del uso corriente no equivale necesariamente a eliminar cualquier exposición asociada a él: según la publicación, este componente ya no integraba el ecosistema Sky, pero aún contenía fondos procedentes de operaciones anteriores. La información disponible no dice si esos contratos pueden actualizarse o si los activos restantes tienen una vía segura de recuperación, por lo que ambas cuestiones quedan abiertas.

El alcance descrito por CertiK es de 200 ETH retirados de un contrato keeper antiguo, valorados en USD $542.982 al momento del exploit, y una vulnerabilidad de acceso en una función del contrato. La firma también advierte sobre posibles fondos en otros contratos obsoletos; no se detallan medidas posteriores para recuperar los activos.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín