NoticiasCriptoInjective sufre un drenaje de 4,9 millones de dólares mediante un exploit de colisión de ID de mercado en opciones binarias

Injective sufre un drenaje de 4,9 millones de dólares mediante un exploit de colisión de ID de mercado en opciones binarias

Autor: Metaverse Post·

Puntos clave

  • Un atacante explotó una falla de liquidación de opciones binarias en Injective el 31 de agosto para extraer aproximadamente 4,9 millones de dólares.
  • El exploit utilizó 299 mercados de opciones binarias creados sin permisos con oráculos autocontrolados configurados para nunca proporcionar precios, lo que permitió retiros duplicados mediante operaciones autoemparejadas.
  • La causa raíz fue una colisión de identificadores de mercado derivada de la concatenación de campos sin separadores al generar el market_id, lo que permitió que un fondo de seguro en INJ colisionara con un mercado en USDC.
  • Los validadores detuvieron la cadena de Injective durante unas 3 horas y 42 minutos, avanzando solo un bloque y preservando todas las operaciones ejecutadas en lugar de revertir transacciones como hizo Cronos en un incidente reciente.
  • Los fondos robados fueron enviados a Ethereum y consolidados como aproximadamente 1.980 ETH en la dirección 0x5a18…69ea, mientras Injective publicaba contenido de marketing y no emitía ninguna declaración pública sobre el incidente durante la pausa.
Injective sufre un drenaje de 4,9 millones de dólares mediante un exploit de colisión de ID de mercado en opciones binarias

Injective, un protocolo blockchain Layer 1 especializado en finanzas descentralizadas, fue objetivo el 31 de agosto de un exploit que drenó aproximadamente 4,9 millones de dólares a través de una vulnerabilidad crítica en su sistema de liquidación de opciones binarias. Los mercados de opciones binarias —donde los traders apuestan a resultados de precios de sí/no en un vencimiento determinado— se encuentran entre los derivados estructuralmente más complejos que puede ofrecer un módulo de exchange sin permisos, ya que la correctitud de la liquidación depende de la entrega del oráculo, la lógica de reembolso y la contabilidad del fondo de seguro interactuando sin casos límite.

El atacante abusó sistemáticamente de un mecanismo de creación de mercados sin permisos para lanzar 299 mercados instantáneos de opciones binarias en un período de 19 horas, cada uno administrado por un oráculo autocontrolado configurado deliberadamente para nunca proporcionar precios. Los símbolos del oráculo fueron construidos explícitamente para activar la ruta de reembolso por ausencia de precio, con marcas de tiempo de vencimiento y liquidación separadas por apenas segundos.

A binary-options settlement bug has been exploited on @Injective according to @ErthlingPaddy. Attacker bridged ~$4.9M to Ethereum, the funds are unmoved. pic.twitter.com/fwnx6cQajJ — Defimon Alerts (@DefimonAlerts) September 1, 2026

El análisis on-chain muestra que el exploit se basó en operaciones autoemparejadas entre las subcuentas del propio atacante. El actor depositó colateral, asumió posiciones largas y cortas a precios manipulados y explotó el mecanismo de reembolso para extraer aproximadamente el doble del monto depositado por ciclo. En una secuencia documentada, aproximadamente 105.000 USDC generaron retiros superiores a 204.000 USDC. Los fondos fueron posteriormente enviados a Ethereum vía CCTP, intercambiados por ETH en Uniswap y consolidados en la dirección 0x5a18…69ea, donde aproximadamente 1.980 ETH —unos 4,88 millones de dólares— permanecían sin mover al momento de la publicación.

La cadena de Injective se detuvo durante aproximadamente tres horas y 42 minutos, desde el bloque 181.027.006 a las 16:10 UTC hasta el bloque 181.027.007 a las 19:52 UTC. Las detenciones de cadena —logradas cuando los validadores coordinan la pausa de la producción de bloques— son una de las pocas herramientas de emergencia disponibles para las redes basadas en Cosmos SDK frente a un exploit activo, pero conllevan sus propios compromisos, como ilustra la divergencia entre la respuesta de Injective y la de Cronos. A diferencia de Cronos, que revirtió transacciones tras un incidente reciente, Injective avanzó exactamente un bloque durante la pausa, preservando todas las operaciones ejecutadas. El último intento de exploit falló únicamente porque su marca de tiempo de liquidación expiró en medio de una producción de bloques severamente ralentizada, que había caído a intervalos de aproximadamente 38 minutos justo antes de que los validadores intervinieran.

Injective halted for ~4 hours today after a binary-options exploit drained multiple assets. In that window, the official @injective account posted twice — both marketing. "ICYMI our AI Agent SDK is live." "Bridge your ETH to Injective." Zero mention of the halt. No "funds are… — Paddy-earthling (@ErthlingPaddy) August 31, 2026

Falla técnica y críticas por falta de transparencia

La causa raíz se remonta a una colisión de identificadores de mercado en la lógica central de Injective. El protocolo genera el market_id concatenando oracleType, ticker, quoteDenom, oracleSymbol y oracleProvider sin separadores ni prefijos de longitud. Este esquema de hash permitió al atacante crear un fondo de seguro denominado en INJ que colisionó con el identificador de un mercado de opciones binarias denominado en USDC. Las colisiones de identificadores de este tipo son una clase de error bien conocida en sistemas que construyen claves a partir de campos concatenados sin estructura, razón por la cual muchos protocolos adoptan identificadores con prefijo de longitud o separados por espacios de nombres.

Cuando la liquidación entró en la ruta de reembolso por ausencia de precio, el sistema intentó cubrir el déficit fabricado en USDC utilizando el saldo entero bruto del fondo de INJ adjunto. Debido a que el código trataba los saldos mínimos de INJ como cobertura suficiente para el faltante denominado en dólares, omitió el recorte requerido entre las posiciones restantes y permitió retiros completos de saldos artificialmente inflados.

El incidente ha renovado el escrutinio sobre la decisión de Injective de eliminar sus repositorios principales de la cadena de GitHub, una medida justificada anteriormente como una reducción de la superficie de ataque. Los críticos sostienen que el exploit demuestra los límites fundamentales de la seguridad por oscuridad: el atacante se basó únicamente en la documentación pública del SDK, binarios compilados heredados hasta la versión 1.17.2 y la testnet activa Frontrunner para realizar ingeniería inversa empírica de la vulnerabilidad. Mientras tanto, los auditores independientes e investigadores whitehat no tuvieron acceso al nivel de código fuente necesario para identificar la falla de forma proactiva. El episodio se suma a un debate recurrente en la industria sobre el código de cadena cerrado, que refleja disputas anteriores sobre si ocultar el código fuente disuade materialmente a atacantes determinados o si principalmente obstaculiza la revisión independiente.

Injective made its core chain code private — injective-core and injective-chain are both gone from GitHub (check for yourself: 404). The stated logic: harder for attackers to find bugs. This exploit is the counterargument. You don't need the source to find this. The attack… — Paddy-earthling (@ErthlingPaddy) August 31, 2026

Las fallas de comunicación agravaron la brecha técnica. Durante toda la pausa, los canales oficiales de redes sociales de Injective publicaron contenido de marketing promocionando nuevos productos sin reconocer el incidente ni tranquilizar a los usuarios. Este enfoque contrastó marcadamente con protocolos como MANTRA y Cronos, que divulgaron públicamente interrupciones recientes.

Un mensaje on-chain ofreciendo una recompensa fue enviado al atacante desde un smart wallet no verificado, aunque Injective no ha confirmado participación oficial y la identidad del remitente sigue siendo ambigua. Al momento de escribir este artículo, el protocolo no había emitido ninguna declaración pública sobre el exploit, su impacto en los usuarios ni las medidas de remediación planificadas. Las preguntas abiertas clave para los observadores incluyen si el ETH consolidado en 0x5a18…69ea se mueve, si sigue una recompensa oficial o una negociación, y si Injective divulga un parche o restaura el acceso público al código fuente en respuesta al incidente.