{"id":19164,"date":"2026-10-06T20:22:13","date_gmt":"2026-10-06T20:22:13","guid":{"rendered":"https:\/\/satoshibrother.com\/es\/la-explotacion-de-6-millones-en-un-vault-de-base-expone-brechas-en-la-divulgacion-de-vulnerabilidades-immunefi\/"},"modified":"2026-10-06T20:22:13","modified_gmt":"2026-10-06T20:22:13","slug":"la-explotacion-de-6-millones-en-un-vault-de-base-expone-brechas-en-la-divulgacion-de-vulnerabilidades-immunefi","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/es\/la-explotacion-de-6-millones-en-un-vault-de-base-expone-brechas-en-la-divulgacion-de-vulnerabilidades-immunefi\/","title":{"rendered":"La explotaci\u00f3n de $6 millones en un vault de Base expone brechas en la divulgaci\u00f3n de vulnerabilidades: Immunefi"},"content":{"rendered":"<h2>Explotaci\u00f3n en un Vault de Base<\/h2>\n<p>Una explotaci\u00f3n de <strong>$6 millones<\/strong> en un vault de Base no identificado ha puesto de manifiesto serias brechas en la divulgaci\u00f3n de vulnerabilidades, seg\u00fan el jefe de seguridad de Immunefi. En el momento del informe del incidente, aproximadamente <strong>$31.7 millones<\/strong> permanec\u00edan en el vault.<\/p>\n<h2>Comentarios de Gon\u00e7alo Magalh\u00e3es<\/h2>\n<p>Gon\u00e7alo Magalh\u00e3es, jefe de seguridad en Immunefi, coment\u00f3 a <em>crypto.news<\/em> que los operadores no identificados del vault dejaron a un investigador whitehat con pocas opciones para abordar la vulnerabilidad sin arriesgar problemas legales. En el informe del incidente que acompa\u00f1\u00f3 sus declaraciones, se mencion\u00f3 que la debilidad hab\u00eda sido identificada la semana anterior, pero el investigador no contaba con un canal claro para su divulgaci\u00f3n.<\/p>\n<blockquote><p>\u00abPero considerando que cualquier direcci\u00f3n en la lista blanca podr\u00eda retirar el aBaswstETH del vault sin necesidad de colateral, en realidad se convierte en una gran vulnerabilidad\u00bb<\/p><\/blockquote>\n<p>El informe indicaba que, m\u00e1s de 24 horas despu\u00e9s del ataque, ning\u00fan equipo hab\u00eda reclamado p\u00fablicamente el vault, reconocido la p\u00e9rdida o anunciado una remediaci\u00f3n. TokenPost inform\u00f3 que el atacante utiliz\u00f3 una billetera multisignature Safe para agregar un contrato malicioso a la lista blanca de pr\u00e9stamos del vault.<\/p>\n<h2>Detalles de la Explotaci\u00f3n<\/h2>\n<p>Seg\u00fan su relato, el contrato luego retir\u00f3 <strong>1,783 aBaswstETH<\/strong> y canje\u00f3 los tokens a trav\u00e9s de Aave V3 por aproximadamente <strong>1,783 wstETH<\/strong>. Seg\u00fan la evaluaci\u00f3n de Magalh\u00e3es, restringir el acceso a direcciones aprobadas daba la apariencia de protecci\u00f3n, ya que los atacantes normalmente tendr\u00edan dificultades para ingresar a la lista blanca. Sin embargo, una vez que una direcci\u00f3n recib\u00eda aprobaci\u00f3n, el vault le permit\u00eda retirar activos sin necesidad de colateral.<\/p>\n<h2>Cuestionamientos sobre la Seguridad<\/h2>\n<p>Antes de la explotaci\u00f3n, el vault hab\u00eda pasado <strong>25 d\u00edas<\/strong> sin ejecutar una transacci\u00f3n Safe, seg\u00fan TokenPost. La publicaci\u00f3n mencion\u00f3 la ingenier\u00eda social y la colusi\u00f3n como posibles explicaciones para el cambio de acceso, aunque afirm\u00f3 que ninguna hab\u00eda sido establecida. Con siete firmantes de Safe a\u00fan no identificados en el informe del incidente, Magalh\u00e3es inst\u00f3 a las personas que controlan la billetera a identificarse y responder.<\/p>\n<blockquote><p>\u00abConsiderando que este es un vault no identificado, un whitehat apenas puede realizar alguna acci\u00f3n con garant\u00eda de no dejarles en problemas legales\u00bb<\/p><\/blockquote>\n<p>En sus comentarios, el problema no se limit\u00f3 a encontrar un defecto t\u00e9cnico. Magalh\u00e3es tambi\u00e9n cuestion\u00f3 la propiedad desconocida del vault y la aprobaci\u00f3n que permiti\u00f3 a un actor malicioso ingresar a su lista blanca, diciendo que ambos aspectos planteaban sospechas sobre sus creadores.<\/p>\n<h2>Divulgaci\u00f3n y Recompensas<\/h2>\n<p>El 21 de septiembre, el CEO de Immunefi, Mitchell Amador, abord\u00f3 la divulgaci\u00f3n privada y la autorizaci\u00f3n tras la explotaci\u00f3n de Liquid Network. Amador afirm\u00f3 que los investigadores deber\u00edan informar sobre vulnerabilidades de forma privada, preferiblemente a trav\u00e9s de un programa de recompensas definido, en lugar de mover fondos de usuarios y negociar el pago despu\u00e9s.<\/p>\n<p>El informe tambi\u00e9n describi\u00f3 el marco Whitehat Safe Harbor de Immunefi como una forma de establecer esas condiciones por adelantado. Cuando se le pregunt\u00f3 si una recompensa por s\u00ed sola habr\u00eda prevenido necesariamente el ataque a Base, Magalh\u00e3es respondi\u00f3 que la comunidad de seguridad probablemente habr\u00eda identificado el problema de retiro del contrato a trav\u00e9s de un programa.<\/p>\n<blockquote><p>\u00abUna recompensa por errores definitivamente podr\u00eda haber detenido este ataque, ya que es probable que la comunidad de seguridad hubiera encontrado este problema de vulnerabilidad en el contrato inteligente\u00bb<\/p><\/blockquote>\n<h2>Resultados de Recompensas por Errores<\/h2>\n<p>En un informe del 10 de agosto sobre los resultados de la recompensa por errores de julio, Immunefi indic\u00f3 que los investigadores recibieron <strong>$2.32 millones<\/strong> por vulnerabilidades confirmadas durante el mes. Los informes confirmados y pagados aumentaron un <strong>18%<\/strong> desde junio, mientras que la compa\u00f1\u00eda afirm\u00f3 que sus programas previnieron <strong>374 amenazas<\/strong>.<\/p>\n<p>M\u00e1s all\u00e1 de la l\u00f3gica del contrato, Magalh\u00e3es se\u00f1al\u00f3 las infraestructuras y compromisos de claves como evidencia de que las verificaciones de seguridad deben cubrir rutas adicionales hacia los fondos de los usuarios. El 20 de julio, un informe sobre riesgos de firmantes e infraestructura cit\u00f3 el hallazgo de Hacken de que esos fallos representaron el <strong>88.3%<\/strong> de aproximadamente <strong>$764 millones<\/strong> robados durante el segundo trimestre.<\/p>\n<h2>Conclusiones<\/h2>\n<p>En los Estados Unidos, el Departamento de Justicia ha procesado a un ingeniero de seguridad que explot\u00f3 intercambios descentralizados y negoci\u00f3 sobre el regreso de activos robados. En diciembre de 2023, los fiscales federales anunciaron que Shakeeb Ahmed se hab\u00eda declarado culpable de fraude inform\u00e1tico tras hackear dos intercambios y obtener m\u00e1s de <strong>$12 millones<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Explotaci\u00f3n en un Vault de Base Una explotaci\u00f3n de $6 millones en un vault de Base no identificado ha puesto de manifiesto serias brechas en la divulgaci\u00f3n de vulnerabilidades, seg\u00fan el jefe de seguridad de Immunefi. En el momento del informe del incidente, aproximadamente $31.7 millones permanec\u00edan en el vault. Comentarios de Gon\u00e7alo Magalh\u00e3es Gon\u00e7alo Magalh\u00e3es, jefe de seguridad en Immunefi, coment\u00f3 a crypto.news que los operadores no identificados del vault dejaron a un investigador whitehat con pocas opciones para abordar la vulnerabilidad sin arriesgar problemas legales. En el informe del incidente que acompa\u00f1\u00f3 sus declaraciones, se mencion\u00f3 que la<\/p>\n","protected":false},"author":3,"featured_media":19163,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[10005,788,971,65,7976,10872,8240,9004],"class_list":["post-19164","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-aave-v3","tag-base","tag-blockstream","tag-hack","tag-immunefi","tag-liquid-network","tag-mitchell-amador","tag-wsteth"],"yoast_description":"Una explotaci\u00f3n de $6 millones en un vault de Base revela serias brechas en la divulgaci\u00f3n de vulnerabilidades, generando preocupaciones sobre la seguridad y los protocolos de reporte.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/19164","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/comments?post=19164"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/19164\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media\/19163"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media?parent=19164"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/categories?post=19164"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/tags?post=19164"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}