google-news-img

Hackeo de SuperRare: Robo de 730.000 $ en un exploit de estaca con un giro frontrun

Ideas clave:

  • El pirateo de SuperRare se saldó con el robo de 11,9 millones de fichas RARE mediante una manipulación de la raíz Merkle.
  • Un “frontrunner” secuestró el exploit un bloque después del despliegue del contrato del atacante original.
  • Las funciones básicas de la plataforma no se vieron afectadas, pero el fallo de la lógica de estacado reveló riesgos más profundos.

El 28 de julio, ocurrió algo extraño en la blockchain de Ethereum. Un contrato inteligente de SuperRare, una conocida plataforma NFT, fue engañado, y se robaron tokens RARE por valor de unos 730.000 $.

No se trataba de un hackeo de criptomonedas normal. El hackeo de SuperRare tuvo un giro inusual.

La persona que encontró el fallo en el código ni siquiera acabó recibiendo el dinero. Otra persona vio venir el ataque y saltó primero.

- Advertisement -

Ahora, los expertos lo califican de claro caso de front-running, un tipo de movimiento en el que alguien copia una acción pero envía su transacción más rápido.

Este hack de SuperRare no se trata sólo de un error en el código. Muestra cómo las cosas pueden salir mal incluso cuando los atacantes luchan entre sí por dinero.

¿Qué es SuperRare y cómo se produjo el pirateo?

SuperRare es un sitio web de NFT donde los artistas venden su arte digital. Existe desde 2018 y sólo permite que artistas seleccionados publiquen sus obras. También tiene una ficha especial llamada RARE.

- Advertisement -

Los poseedores de RARE pueden votar sobre el funcionamiento de la plataforma e incluso ganar recompensas apostando sus fichas.

Fuente: Peckshield alerta X
Fuente: Peckshield alerta X

El pirateo de SuperRare no afectó a la parte artística ni al propio token RARE. Afectó al contrato de apuesta, la parte del código que permite a los usuarios ganar recompensas. Este contrato tenía un grave error.

El contrato tenía algo llamado raíz de Merkle, una herramienta utilizada para comprobar quién debe obtener recompensas. Pero el código que controla quién puede actualizar esta raíz Merkle no era lo suficientemente estricto.

Se explotó el contrato de estaca- Fuente: CertiK
Se explotó el contrato de estaca- Fuente: CertiK

Normalmente, sólo el propietario del contrato debería poder hacer cambios. Pero el contrato de estaca de SuperRare tenía un control débil.

Esto permitía que alguien subiera su propia versión de la raíz de Merkle, lo que hacía parecer que se le permitía reclamar recompensas.

Utilizando esto, se llevaron 11,9 millones de tokens RARE en una sola transacción. Eso equivale a unos 730.000 dólares de la época.

La presencia de Tornado Cash no es sorprendente: Fuente: Cyvers
La presencia de Tornado Cash no es sorprendente: Fuente: Cyvers

Equipos de seguridad como CertiK y PeckShield confirmaron el pirateo de SuperRare justo después de que ocurriera. Cyvers también descubrió que la cartera del atacante se había llenado de ETH a través de Tornado Cash: una herramienta utilizada para ocultar dinero, hace más de seis meses.

Esto significa que el atacante puede haber estado preparando esto durante mucho tiempo.

El Gran Giro: Un Precursor Consiguió el Dinero

El hack de SuperRare se vuelve aún más interesante. La persona que encontró el fallo y escribió el contrato de ataque no fue la que se llevó el dinero.

Otro monedero vio cómo se enviaba el primer ataque y copió exactamente la misma jugada, pero con una comisión más alta. En términos sencillos, eso significa que pagaron más para que su transacción se procesara primero.

Como los mineros de Ethereum eligen la transacción mejor pagada, el movimiento de la segunda cartera se confirmó antes que el de la original.

Giro frontal al ataque - Fuente: Blockaid
Giro frontal al ataque – Fuente: Blockaid

Este tipo de acción se llama adelantarse. Es como colarse en la cola. La primera persona detectó un fallo, pero la segunda obtuvo la recompensa.

Blockaid, uno de los equipos de seguridad que revisó el hackeo de SuperRare, dijo que éste es un claro ejemplo de cómo incluso los atacantes pueden ser atacados.

En un solo bloque, con sólo unos segundos de diferencia, el dinero había desaparecido. La cartera que acabó con las fichas RARE robadas aún las conserva. Aún no los han movido ni vendido.

¿Qué pasa ahora y qué enseña a todos el SuperRare Hack?

De momento, SuperRare no ha dicho mucho oficialmente. No han explicado qué piensan hacer ni si devolverán el dinero a los usuarios.

La propia plataforma NFT sigue funcionando, y el token RARE no se ha roto. Pero la confianza en el sistema de apuestas de SuperRare se ha resentido.

Técnicas detrás del hack SuperRaro - Fuente: Blockaid
Técnicas detrás del hack SuperRaro – Fuente: Blockaid

El hack de SuperRare enseña algunas cosas importantes. En primer lugar, los contratos inteligentes deben tener normas muy estrictas sobre quién puede hacer cambios. Un simple error, como un permiso suelto, puede abrir la puerta a enormes pérdidas.

En segundo lugar, cualquiera que construya sistemas en la cadena tiene que pensar en lo rápido que pueden actuar los robots. En este caso, alguien vio un ataque y venció al atacante en su propio juego, en directo, en la cadena.

Y tercero, el hackeo de SuperRare no trata sólo de fallos en el código. Se trata de lo rápido que ocurren las cosas en criptografía.

Todo es público, todo es rastreable, y si haces un movimiento, alguien podría copiarlo incluso antes de que termines.

La pérdida de 730.000 $ es grave. Pero el giro frontal hace de ésta una de las historias más inusuales de la reciente historia de las criptomonedas.

El pirateo de SuperRare demuestra que incluso los atacantes deben vigilar sus espaldas. Y para plataformas como SuperRare, es un recordatorio: los sistemas de recompensas necesitan tanta protección como las cámaras acorazadas.

Disclaimer

The contents of this page are intended for general informational purposes and do not constitute financial, investment, or any other form of advice. Investing in or trading crypto assets carries the risk of financial loss. The forecasted data (also called “price prediction”) on this page are subject to change without notice and are not guaranteed to be accurate.

Our Newsletter

Subscribe to our newsletter to get the latest news and promotions.

Rahul Nambiampurath
Rahul Nambiampurath
Rahul Nambiampurath's cryptocurrency journey began in 2014 when he stumbled upon Satoshi's Bitcoin whitepaper. With a bachelor's degree in Commerce and an MBA in Finance from Sikkim Manipal University, he was among the few who first recognized the untapped potential of decentralized technologies. Since then, he has helped DeFi platforms like Balancer and Sidus Heroes — a Web3 metaverse — as well as CEXs like Bitso (Mexico's largest) and Overbit reach new heights with his media outreach skills and digital marketing strategies. For the past eight years, he has also covered major crypto events for leading publications — including Investopedia, Crypto Briefing, FXEmpire, Crypto.news, The Defiant, and BeInCrypto — with expertise spanning DeFi, DAOs, NFTs, and everything decentralized.