Exploit en Balancer V1
Una piscina de liquidez de Balancer V1 perdió aproximadamente $234,000 debido a un exploit relacionado con un error de redondeo el 31 de agosto, según informó Slowmist. Este tipo de error es el mismo que permitió el drenaje de $116 millones de las piscinas V2 de Balancer en noviembre pasado.
Detalles del Exploit
A pesar de que Balancer ha enfrentado situaciones similares anteriormente, la historia se repitió una vez más. Hace unas horas, la firma de seguridad blockchain Slowmist destacó un nuevo exploit contra una piscina de Balancer V1, esta vez por un monto más modesto de $234,000. Aunque esta cifra es pequeña en comparación con el historial de Balancer, el tipo de error es inconfundible: se trata de un error de redondeo en el cálculo de las cantidades de tokens durante un intercambio, la misma categoría de falla que permitió a un atacante drenar $116 millones de las piscinas V2 de Balancer a través de múltiples cadenas el noviembre pasado.
Descripción Técnica del Ataque
Según el desglose técnico de Slowmist, el atacante apuntó a la función joinswapPoolAmountOut de la piscina, que permite a un usuario especificar cuántos BPT (Balancer Pool Tokens) desea recibir, mientras el contrato calcula la entrada requerida. Este cálculo inverso, manejado por la función calcSingleInGivenPoolOut, utiliza matemáticas de punto fijo con 18 decimales.
Al realizar una serie de intercambios públicos, el atacante comprimió las reservas de WBTC de la piscina a casi nada. Con las reservas reducidas a un mínimo, las matemáticas redondearon la entrada requerida a solo 1 satoshi de WBTC, una fracción de centavo, mientras que el contrato aún acuñaba la cantidad total de BPT que el atacante había solicitado.
Falta de Salvaguardias
Slowmist señaló que la piscina carecía de salvaguardias básicas que podrían haber prevenido este incidente, incluyendo una entrada mínima efectiva, un saldo mínimo de piscina y validación de error relativo. La verificación MIN_BALANCE del contrato, según se indicó, solo se aplicaba durante las funciones de bind y rebind, no durante intercambios ordinarios.
Consecuencias y Reacciones
«La billetera detrás de ese hackeo original también ha permanecido activa, resurgiendo cinco meses después para mover 1,100 ETH a través de Thorchain.»
En marzo, Balancer Labs, la empresa detrás del protocolo, anunció que cerraría como entidad corporativa, citando una creciente exposición legal cinco meses después del exploit de noviembre de 2025, que hizo que el valor total bloqueado del protocolo cayera de aproximadamente $775 millones a alrededor de $300 millones. El cofundador Fernando Martinelli mencionó en ese momento que el DAO asumiría las operaciones de una manera más ágil, específicamente para desvincularse de «la responsabilidad de incidentes de seguridad pasados.»
El exploit de hoy afectó a WBTC, una representación tokenizada de bitcoin, en lugar del propio token de gobernanza de Balancer, lo que recuerda que, incluso cuando el precio de bitcoin se sitúa cómodamente cerca de $78,000, las versiones envueltas y tokenizadas que operan dentro de los protocolos de finanzas descentralizadas (DeFi) conllevan su propio conjunto de riesgos.
Además, la plataforma de metaverso The Sandbox confirmó recientemente que un puente explotado permitió a un atacante acuñar SAND no respaldado en Base y BNB.