MALT pierde $72,000 tras una falla en la función de swap que permitió al atacante acceder al DAI de la tesorería
Puntos clave
- •Un atacante drenó aproximadamente $72,000 de MALT al explotar una falla en la función de swap del protocolo, según la firma de seguridad blockchain SlowMist.
- •La vulnerabilidad provino de un rebalanceHook que movió DAI de la tesorería al pool a mitad del swap, permitiendo que la verificación de validez del swap tratara la liquidez del protocolo como la entrada del trader.
- •La falla no separó los fondos de los usuarios del capital añadido durante el rebalanceo, por lo que el atacante aportó una cantidad mínima mientras extraía MALT en exceso financiado por la tesorería del protocolo.
- •Incidentes comparables recientes incluyen la detención de servicios de NEAR Intents tras un exploit del 1 de octubre con pérdidas de unos $3.8 millones, y un ataque a FlashLoopAdapter que drenó unos $305,000 de dos wallets de Safe con posiciones en Aave V3 sin tocar los contratos principales de Aave.
- •Los datos de DeFiLlama muestran pérdidas acumuladas por hacks de DeFi que superan los $21,000 millones, incluidos unos $9,280 millones de protocolos DeFi y $3,690 millones de puentes, y no se ha detallado ninguna respuesta del equipo de MALT.

Un atacante de finanzas descentralizadas (DeFi) drenó aproximadamente $72,000 de MALT al explotar una falla en la función de swap del protocolo, según la firma de seguridad blockchain SlowMist.
El atacante aportó solo una pequeña cantidad de entrada para activar el swap defectuoso y luego recibió más MALT de lo que la transacción debería haber permitido. SlowMist indicó que el exploit involucró $DAI proporcionado por la tesorería de MALT, lo que permitió al atacante extraer fondos directamente del protocolo.
🚨SlowMist TI Alert🚨
💸 MALT Loss: ~$72k
🔍 Root Cause: swap(uint256,uint256,address) records the caller's input and pre-swap reserves, then invokes an external rebalanceHook before transferring the requested output. The hook withdraws $DAI from the Capital Source and deposits…— SlowMist (@SlowMist_Team) October 3, 2026
La falla en el swap permitió al atacante acceder a fondos de la tesorería
Según SlowMist, la falla afectó la función swap(uint256,uint256,address) de MALT. La función registraba la entrada del trader y las reservas previas al swap del pool antes de llamar a un hook de rebalanceo externo.
Ese hook luego retiraba $DAI del Capital Source de MALT y lo depositaba de nuevo en el pool. Como resultado, el swap trataba el $DAI financiado por la tesorería como fondos aportados por el trader durante su verificación de validez.
Esto significaba que el atacante solo necesitaba aportar una cantidad mínima de entrada mientras se beneficiaba de la liquidez financiada por el propio protocolo. SlowMist señaló que la falla, además, no separaba adecuadamente los fondos de los usuarios del capital añadido durante el rebalanceo.
El incidente subraya cómo las vulnerabilidades en DeFi pueden surgir de la interacción entre componentes personalizados y no solo de la mecánica del swap. Dado que el hook de rebalanceo movía capital de la tesorería al pool a mitad del swap, la liquidez del propio protocolo podía satisfacer una verificación destinada a validar la contribución del trader: el tipo de brecha que se abre cuando los fondos de los usuarios y los fondos del protocolo comparten la misma ruta contable.
El exploit de MALT se suma a las pérdidas de DeFi
El incidente de MALT sigue a una serie de ataques recientes contra proyectos de DeFi.
$NEAR Intents detuvo sus servicios tras un exploit del 1 de octubre que causó pérdidas de aproximadamente $3.8 millones. El equipo afirmó que ya corrigió la falla del contrato y compensará por completo a los usuarios afectados.
Earlier today $NEAR Intents services were stopped after a security incident was detected. The incident was caused by a bug in the Omni deposit and withdrawal infrastructure interaction with $NEAR Intents smart contract. The preliminary report indicates the total loss of…
— $NEAR Intents (@near_intents) October 1, 2026
Por separado, un exploit de FlashLoopAdapter drenó unos $305,000 de dos wallets de Safe con posiciones en Aave V3. Sin embargo, el ataque se dirigió al módulo adaptador personalizado y no a los contratos principales de Aave V3.
Al igual que en el exploit de MALT, el incidente de FlashLoopAdapter se centró en código personalizado a nivel de protocolo, y no en los contratos principales de un mercado de préstamos de uso generalizado.
Los hacks de DeFi han causado más de $21,000 millones en pérdidas totales, según datos de DeFiLlama. Unos $9,280 millones de esa cifraienen de protocolos DeFi, mientras que los puentes representaron $3,690 millones.
La pérdida de aproximadamente $72,000 de MALT es pequeña frente a esas cifras acumuladas. La alerta de SlowMist no detalló ninguna respuesta del equipo de MALT, y el manejo de NEAR Intents —una detención del servicio, una falla de contrato corregida y un compromiso de compensación total— ilustra las medidas de remediación que los proyectos han tomado en incidentes comparables; queda por ver si MALT adoptará medidas similares.