Contrato de StakeDAO en Arbitrum afectado por exploit de 5.4T vsdCRV
Sentimiento de IA: 12/100 Bajista
Esta puntuación se genera mediante un análisis impulsado por IA del contenido del artículo.
con tecnología de
Vender cualquier posición relacionada con vsdCRV (token vsdCRV, cualquier exposición a derivados de StakeDAO en Arbitrum). El contrato muestra una falla contable de tipo “infinite mint” que creó ~5.4T vsdCRV y permitió salidas de aproximadamente ~$91k. Ese tipo de bug suele significar que la contabilidad de participaciones/recompensas del token es poco fiable hasta que se demuestre una corrección completa del contrato y una migración segura.
Riesgo clave: Un parche rápido y creíble, junto con una migración limpia que restaure la acuñación correcta y haga creer al mercado que vsdCRV es plenamente rescatable de nuevo.
Posicionarse corto frente al riesgo de derivados de staking vinculados a Curve/Arbitrum vendiendo exposición de liquidez ligada a CRV (p. ej., tokens LP o participaciones en vaults que dependen de derivados de staking basados en Curve). La ruta del exploit fue a través de posiciones de liquidez relacionadas con Curve y derivados de staking; si la contabilidad de una vault puede manipularse, los vaults derivados correlacionados pueden experimentar presión de despegue/retirada y retirada de liquidez.
Riesgo clave: Que el incidente esté aislado al contrato específico vsdCRV de StakeDAO, sin contagio a otras vaults basadas en Curve y sin impacto significativo en liquidez/precio.
- El ataque infló la oferta de vsdCRV mediante un fallo en la acuñación del contrato.
- Se drenaron unos $91K durante la actividad del exploit.
- El problema proviene de una contabilidad de staking defectuosa en la plataforma Arbitrum.
Un incidente de seguridad ha afectado la infraestructura de StakeDAO en Arbitrum, y los investigadores han identificado actividad anómala vinculada a su contrato vsdCRV.
El exploit está vinculado a una presunta vulnerabilidad de acuñación infinita que podría haber permitido la creación de una oferta extremadamente grande de tokens sintéticos de staking, supuestamente alrededor de 5.4 trillion unidades vsdCRV.
Los primeros seguimientos también sugieren que durante el incidente se drenaron aproximadamente $91,000 en fondos.
La actividad se detectó por primera vez a través de un comportamiento inusual on-chain implicando derivados de staking conectados a posiciones de liquidez basadas en Curve.
We are aware of the ongoing situation.
— Stake DAO (@StakeDAOHQ) May 27, 2026
Please do not interact with vsdCRV. https://t.co/3wZhMo52r6
Los movimientos irregulares de tokens no coincidían con los patrones esperados de distribución de recompensas, lo que motivó una revisión más detallada de la arquitectura del contrato.
El exploit se centra en la acuñación de vsdCRV y la lógica de la vault
El sistema afectado es el mecanismo vsdCRV de StakeDAO, un derivado de staking líquido vinculado a posiciones de Curve Finance.
En esta configuración, los usuarios depositan CRV o activos vinculados a CRV y reciben tokens vsdCRV que representan su parte del poder de staking y las recompensas.
Según el análisis on-chain, la vulnerabilidad parece originarse en el marco de acuñación y contabilización de tokens usado por el contrato desplegado en Arbitrum.
Los investigadores creen que la falla pudo haber creado un escenario de “acuñación infinita” en el que el protocolo no restringió correctamente la emisión de tokens.
Este tipo de vulnerabilidad puede surgir cuando los cálculos de suministro dependen de variables manipulables, como saldos de participaciones o índices de recompensa.
En este caso, se cree que el atacante explotó la debilidad para inflar drásticamente la oferta de vsdCRV, con estimaciones que apuntan a un evento de acuñación de aproximadamente 5.4 trillion tokens.
The StakeDAO deployer private key (0x000755Fbe4A24d7478bfcFC1E561AfCE82d1ff62) was compromised. The attacker used it to reconfigure the LayerZero v2 OFT peer on the vsdCRV (Vote Boosted sdCRV) token contract, redirecting trust from the legitimate Ethereum-side vsdCRVOFTAdapter to…
— Blockaid (@blockaid_) May 27, 2026
Una vez creado el balance inflado, pudo haberse utilizado para extraer valor del sistema de vaults o distorsionar el proceso de distribución de recompensas del protocolo.
El incidente no parece estar relacionado con un compromiso de clave privada ni con un ataque a nivel de wallet.
En cambio, el análisis preliminar apunta a una falla en la contabilidad interna del contrato inteligente, donde el sistema pudo haber validado incorrectamente las condiciones de acuñación bajo estados transaccionales específicos.
Fondos drenados mientras el exploit permanece bajo vigilancia
Junto al evento de inflación de tokens, la actividad en blockchain indica que aproximadamente $91,000 en activos fueron movidos fuera de las posiciones afectadas durante la ventana del exploit.
Las salidas sugieren que el atacante pudo convertir el balance manipulado de vsdCRV en valor transferible antes de que se contuviera la anomalía.
El exploit fue identificado mientras la actividad aún estaba en curso, y los investigadores continúan monitorizando las interacciones del contrato en tiempo real.
El incidente sigue bajo investigación mientras los analistas trabajan para determinar el alcance total de la exposición.
La actividad se ha concentrado en Arbitrum, donde el despliegue de StakeDAO interactúa con la infraestructura de liquidez relacionada con Curve.
La combinación de derivados de staking y sistemas automáticos de recompensas ha complicado los esfuerzos para aislar de inmediato el impacto completo, sobre todo mientras las transacciones continúan propagándose a través de las pools de liquidez DeFi.
Hallazgos preliminares apuntan a una falla contable
Los hallazgos preliminares sugieren que el problema central reside en cómo el contrato calcula los derechos de acuñación para vsdCRV.
En sistemas como este, la acuñación suele estar vinculada a una proporción entre los activos depositados y las participaciones emitidas.
Si esa proporción puede manipularse mediante interacciones en casos límites o actualizaciones de estado mal configuradas, puede abrirse una puerta para la emisión desproporcionada de tokens.
Una vez que el atacante desencadenó la falla, el contrato parece haber aceptado una transición de estado inválida que permitió la creación excesiva de tokens.
El balance inflado perturbó entonces el marco contable interno utilizado por el sistema de vaults.
Este tipo de exploit se asocia comúnmente con protocolos DeFi que dependen en gran medida de modelos contables basados en participaciones sin una aplicación estricta de invariantes.
Cuando esas salvaguardas fallan, el sistema puede tratar incorrectamente tokens creados artificialmente como poder de staking legítimo.
Principales predicciones de precios cripto: Venice Token, Worldcoin, XLM
El token LAB sube 57% en una semana mientras las ballenas aumentan posiciones largas
HYPE alcanza nuevo máximo histórico: ¿puede el rally de Hyperliquid llegar a $90?
Los 3 principales riesgos que pueden descarrilar el repunte del mercado cripto
El precio de Uniswap sube tras un pronóstico alcista pese a la amenaza de Hyperliquid
No se encontraron resultados
Cargando artículos...
Failed to load articles. Please try again.