Atacante con flash loan drena 9,25 ETH del RedSonic Vault en una sola transacción de Ethereum
Puntos clave
- •El ataque al RedSonic Vault provocó una pérdida de aproximadamente 9,25 ETH y se financió por completo con un flash loan de 1.139 WETH de Balancer, sin capital del atacante.
- •La función registerErc20 del vault carecía de controles de acceso, lo que permitió al atacante registrar stETH como segundo activo cuyas acciones dependían del mismo balance subyacente que rsvETH.
- •El precio de las acciones dependía del balance bruto de stETH del vault, por lo que un depósito de 9,34 stETH infló artificialmente el valor de las posiciones rsvETH existentes del atacante sin acuñar nuevas acciones.
- •El atacante depositó 1.130 ETH para controlar cerca del 99 % de las acciones rsvETH y luego las redimió por 1.139,5 ETH; el stETH recuperado se canjeó por ETH en Curve antes de devolver el flash loan en la misma transacción.
- •El exploit se ejecutó dentro del constructor de un contrato autodestructivo, pero la transacción atómica on-chain sigue siendo rastreable públicamente en Etherscan.

Un atacante que utilizó un flash loan drenó 9,25 ETH del RedSonic Vault de Ethereum en una sola transacción autónoma. La firma de seguridad blockchain ExVulSec identificó el exploit y publicó un análisis técnico completo del incidente, ocurrido el 5 de septiembre de 2026.
El atacante no necesitó capital propio: pidió en calidad de flash loan 1.139 WETH de Balancer para financiar toda la operación. Los flash loans permiten a los prestatarios acceder a grandes sumas sin aportar colateral, siempre que el préstamo se devuelva dentro de la misma transacción, un mecanismo que los atacantes suelen usar para financiar exploits que de otro modo exigirían un capital inicial considerable.
Cómo se desarrolló el exploit
La raíz del ataque radicaba en la forma en que el vault de RedSonic valora sus acciones rsvETH. El vault calcula el valor de las acciones mediante una función llamada getTotalAssetBalance, que, para la posición de Lido, lee directamente el balance bruto de stETH del vault. Esta decisión de diseño se convirtió en el fundamento del exploit: los precios de las acciones vinculados directamente a un balance bruto pueden alterarse si ese balance cambia inesperadamente, sin necesidad de acuñar o quemar acciones. Valorar las acciones a partir de balances brutos de tokens en lugar de un método contable resistente a la manipulación es una debilidad recurrente en los exploits de DeFi, y este incidente encaja en ese patrón más amplio.
Según ExVulSec, la función registerErc20 del vault no tenía restricciones de acceso, lo que significaba que cualquiera podía registrar una nueva clase de activo dentro del vault. Las funciones administrativas sin restricciones figuran entre las causas raíz más citadas en los informes post-mortem de las firmas de seguridad. El atacante registró stETH como segundo activo, creando una clase de acciones llamada rsvstETH. Ambos tipos de acciones pasaron entonces a depender exactamente del mismo balance subyacente de stETH.
El contrato del exploit se autodestruyó una vez finalizada la ejecución. Los investigadores de seguridad señalan que los contratos que se autodestruyen suelen complicar el rastreo posterior en cadena. ExVulSec también confirmó que el exploit se ejecutó dentro del constructor del contrato.
ALERTA — Exploit en Ethereum @reddio_com RedSonic Vault fue drenado por ~9,25 ETH. Un atacante sin capital tomó un flash loan de 1.139 WETH de Balancer, infló el precio de las acciones del vault y cobró. El exploit se ejecutó dentro del constructor de un contrato autodestructivo. Causa raíz: la… — ExVul (@exvulsec), 5 de septiembre de 2026
La falla del doble activo
El atacante depositó primero 1.130 ETH, adquiriendo cerca del 99 % de todas las acciones rsvETH en circulación, una posición que preparó el resto del exploit. Después depositó 9,34 stETH directamente en el vault. Ese único depósito infló el balance de stETH sin acuñar nuevas acciones rsvETH.
Como el precio de rsvETH se basa en el balance bruto de stETH, el depósito adicional elevó artificialmente el precio de las acciones. Las posiciones rsvETH existentes del atacante ganaron valor instantáneamente, sin que se emitiera ningún rsvETH nuevo.
Luego, el atacante redimió sus rsvETH por 1.139,5 ETH, según el análisis de transacciones de ExVulSec, una redención que produjo la ganancia completa de 9,25 ETH. También redimió por separado las acciones rsvstETH por stETH. El mismo colateral subyacente se pagó efectivamente dos veces desde un balance compartido y agrupado del vault.
ExVulSec informó que el stETH recuperado se canjeó por ETH en Curve y que el flash loan de Balancer se devolvió dentro de la misma transacción.
Detalles on-chain
Los datos de Etherscan identifican la billetera del atacante como 0x70f2333d21Ed7E7D105F6578227A9A747687982C. El contrato del RedSonic Vault se encuentra en 0x4315990d9eeaffdfafd49958b4851f203fa1126f, y la transacción del ataque tiene el hash 0xe3cba90e865c6cba950ebce36a52607f51f1fd33cd9fb920c78803f19b57791a. La transacción sigue siendo consultable públicamente en Etherscan para quien desee verificar los detalles del exploit. Dado que el ataque completo, incluido el registro de la segunda clase de activo, se ejecutó de forma atómica en una sola transacción, la forense on-chain puede reconstruir cada paso aunque el contrato del exploit ya no exista.
Fuente: Blockonomi