NoticiasCriptoLos exploits de lógica impulsarían el 55% de las pérdidas por flash loans en DeFi

Los exploits de lógica impulsarían el 55% de las pérdidas por flash loans en DeFi

Autor: NFTENEX·

Puntos clave

  • •Un único origen sin confirmar informa que los exploits de lógica representan aproximadamente el 55% de las pérdidas por flash loans en DeFi, superando la manipulación de precios como el principal factor de pérdidas.
  • •Los exploits de lógica atacan fallas en la secuencia interna de transacciones de un protocolo, como rutas de reentrancia o errores de verificación de permisos, por lo que no pueden abordarse solo con actualizaciones de oráculos.
  • •Los diseños DeFi componibles amplían la superficie de ataque; incidentes pasados como el hackeo de The DAO en 2016 y el exploit de Euler Finance en 2023 demuestran el costo de las fallas de lógica interna.
  • •Los marketplaces de NFT y los protocolos de la economía de creadores comparten la misma superficie de riesgo de contratos inteligentes, ya que su lógica de custodia, regalías y liquidación se compone con primitivas DeFi.
  • •Las defensas eficaces contra los exploits de lógica incluyen verificación formal, monitoreo on-chain de secuencias inusuales de llamadas y circuit breakers que pausan protocolos sin importar el tipo de exploit.
Los exploits de lógica impulsarían el 55% de las pérdidas por flash loans en DeFi

Según informes no confirmados que circulan en la comunidad de seguridad DeFi, los exploits de lógica habrían superado la manipulación de precios como la principal causa de pérdidas por flash loans en las finanzas descentralizadas, representando aproximadamente el 55% de las pérdidas totales en los períodos de seguimiento recientes. De confirmarse, este cambio marcaría una modificación significativa en el modelo de amenazas de los protocolos descentralizados y de las capas de NFT construidas sobre ellos.

Puntos clave

  • Según un único origen, los exploits de lógica representarían el 55% de las pérdidas por flash loans en DeFi, superando los ataques de manipulación de precios.
  • Las fallas de lógica atacan la forma en que un protocolo razona a lo largo de una transacción, lo que dificulta detectarlas solo con defensas estándar de oráculos.
  • Los marketplaces de NFT y los protocolos componibles de la economía de creadores comparten la misma superficie de riesgo de contratos inteligentes que los protocolos DeFi atacados.

Los exploits de lógica se convierten en el principal factor de pérdidas por flash loans

Qué mide el 55% de las pérdidas

Los flash loans son préstamos sin colateral que deben solicitarse y devolverse dentro de una única transacción de blockchain. Permiten a los atacantes acceder temporalmente a grandes sumas de capital, ejecutar una secuencia de interacciones con protocolos y devolver los fondos antes de que se cierre el bloque, conservando las ganancias obtenidas en el proceso. Por lo tanto, las pérdidas atribuidas a estos ataques miden cuánto valor pierden los protocolos cuando los flash loans se usan como arma contra su propia lógica. Este primitivo pasó a la conciencia general de DeFi en 2020, cuando los ataques contra el protocolo de préstamos bZx demostraron cómo el capital de una sola transacción podía usarse como arma a gran escala.

Un único origen informó que los exploits de lógica representan actualmente aproximadamente el 55% de esas pérdidas. La cifra, sin confirmar al momento de la publicación, implicaría que las fallas en la forma en los protocolos ejecutan instrucciones condicionales han superado al vector más comentado de manipulación de precios, en el que los atacantes usan capital de flash loans para distorsionar temporalmente los feeds de precios on-chain. Que otras firmas de seguimiento o investigadores de seguridad corroboren de forma independiente este porcentaje es el punto de control inmediato para tratar el cambio como establecido y no solo como un reporte.

En qué se diferencia este ranking de la manipulación de precios

Los ataques de manipulación de precios funcionan moviendo un mercado. Un atacante solicita un préstamo de gran monto, empuja el precio de un activo en un pool de baja liquidez, activa una acción del protocolo a ese precio distorsionado y luego cierra la posición, todo dentro de una sola transacción. Las defensas contra este vector son relativamente conocidas: oráculos de precio promedio ponderado por tiempo, feeds de precios de múltiples fuentes y circuit breakers ante movimientos inusuales de precios.

Los exploits de lógica funcionan de manera distinta. Encuentran una falla en la secuencia de operaciones que ejecuta un contrato: un retiro procesado antes de una actualización de saldo, una ruta de reentrancia dejada abierta o una verificación de permisos que se aprueba bajo condiciones que el desarrollador no anticipó. La reentrancia, en particular, tiene raíces profundas en la industria: el ataque de 2016 contra The DAO explotó precisamente ese tipo de ruta, y la respuesta de la comunidad llevó al hard fork que separó Ethereum de Ethereum Classic. Estos ataques no requieren mover el precio de un mercado, lo que significa que las actualizaciones de oráculos por sí solas no los abordan. El auge de los diseños de protocolos componibles como Polymarket V2 ilustra lo que está en juego: cada integración adicional entre protocolos introduce nuevas rutas a través de las cuales se puede explotar la lógica de las transacciones.

Por qué las fallas de lógica presionan las protecciones contra flash loans

Lógica de transacciones, supuestos de oráculos y riesgos de composabilidad

Los protocolos DeFi se componen entre sí, lo que significa que una sola transacción puede llamar a cinco o seis contratos distintos en secuencia. Cada traspaso entre contratos es un límite de confianza. Una falla de lógica en cualquier punto de esa cadena puede ser alcanzada y activada por un atacante financiado con flash loans que controla la secuencia de llamadas. Cuantos más protocolos interactúan, más puntos de entrada potenciales existen. Incidentes pasados como el exploit de Euler Finance en 2023, en el que se usaron flash loans para activar una falla en las funciones propias del protocolo y drenar fondos de usuarios a gran escala, muestran cuán costosas pueden ser las fallas de lógica interna incluso cuando no intervienen los feeds de precios.

El cambio hacia los exploits de lógica sugiere que los equipos de protocolos que reforzaron su infraestructura de oráculos podrían haber dejado, sin querer, los supuestos del flujo interno de transacciones insuficientemente examinados. La composabilidad también es la razón por la que los activos tokenizados que fluyen hacia DeFi conllevan un riesgo de contratos inteligentes incorporado que va más allá de la exposición al precio: los contratos que gestionan esos activos se encuentran dentro de la misma pila componible.

Auditorías, pruebas, monitoreo y circuit breakers

Abordar los exploits de lógica requiere una postura de seguridad distinta a la defensa de oráculos. La verificación formal y las pruebas unitarias exhaustivas de las transiciones de estado importan más que la redundancia de feeds de precios. El monitoreo on-chain que señala secuencias inusuales de llamadas a contratos, y no solo movimientos inusuales de precios, se convierte en una capa primaria de detección. Los circuit breakers que pausan el funcionamiento del protocolo cuando el volumen de transacciones o los patrones de llamadas se desvían de lo normal añaden una última línea de defensa independiente del tipo de exploit.

La exposición a nivel de protocolo y la exposición a nivel de usuario son distintas. Un exploit de lógica drena el pool liquidez o la tesorería de un protocolo, y los usuarios individuales cuyos fondos están en ese pool asumen la pérdida. Los usuarios cuyos activos se mantienen en contratos inteligentes de autocustodia permanecen aislados, salvo que esos contratos específicos sean atacados directamente.

Qué significa este cambio para la infraestructura DeFi y de NFT

Prioridades de seguridad para aplicaciones componibles y marketplaces

Los marketplaces de NFT y los protocolos de la economía de creadores no están ajenos a esta tendencia. Muchos operan contratos de custodia, lógica de distribución de regalías y mecanismos de liquidación que se componen con primitivas DeFi para liquidez o precios. Una falla de lógica en cualquiera de esas capas conlleva el mismo perfil de explotabilidad que los protocolos DeFi atacados. Por lo tanto, las revisiones de seguridad de la infraestructura de NFT deberían evaluarse según criterios de exploits de lógica, y no solo según la integridad de los feeds de precios.

El impulso regulatorio en torno a los estándares de protocolos DeFi, incluidas las discusiones en curso sobre propuestas federales de normativa cripto por parte de la CFTC, podría eventualmente incorporar requisitos de auditoría de contratos inteligentes. El cambio en los patrones de exploits podría acelerar esa conversación, especialmente si las pérdidas por exploits de lógica se acumulan de forma visible para los responsables de políticas que monitorean el riesgo sistémico.

Implicaciones para protocolos orientados a creadores y vinculados a NFT

Para creadores y coleccionistas, la implicación práctica es que las divulgaciones de seguridad de los protocolos merecen un escrutinio que vaya más allá de "usamos un oráculo de Chainlink". Las preguntas sobre protecciones contra reentrancia, lógica de control de acceso y el historial de auditorías de cada contrato en la pila componible de un protocolo son ahora un análisis básico de diligencia debida. Los marketplaces construidos sobre infraestructura auditada y mínimamente componible presentan una superficie de ataque más reducida que los que integran múltiples primitivas DeFi para funciones de rendimiento o liquidez.

La renovada atención a la supervisión cripto a nivel de la SEC añade otra dimensión: las plataformas que puedan demostrar prácticas sólidas de seguridad de contratos inteligentes podrían encontrarse mejor posicionadas a medida que se intensifica el escrutinio sobre la infraestructura de activos digitales. A diferencia de la manipulación de precios, los exploits de lógica dejan un rastro on-chain claro de exactamente qué lógica de contrato falló, lo que los hace inusualmente legibles para investigadores y auditores después de los hechos.

Descargo de responsabilidad: Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Siempre investigue por su cuenta antes de tomar decisiones.