Float Protocol ha perdido aproximadamente $28,000, o 10.71 ETH, después de que un atacante utilizara un préstamo flash para manipular el precio spot de Uniswap V3 y explotar cómo sus contratos Hypervisor calculaban los valores de las participaciones de los proveedores de liquidez.
Resumen
- Float Protocol perdió aproximadamente $28,000, o 10.71 ETH, después de que un ataque de préstamo flash manipulara el precio spot de Uniswap V3.
- SlowMist dijo que la manipulación causó que los contratos Hypervisor afectados calcularan valores de participación LP inflados.
- El atacante utilizó grandes intercambios para distorsionar currentTick() y getTotalAmounts(), y luego depositó y retiró repetidamente contra los valores incorrectos.
- SlowMist dijo que las funciones críticas carecían de verificación TWAP o de oráculo y de protección contra deslizamiento.
SlowMist dijo el 31 de agosto que el atacante distorsionó el precio spot de Uniswap V3 slot0, causando que los contratos Hypervisor afectados calcularan valores de participación LP incorrectos. La firma de seguridad blockchain rastreó la explotación hasta funciones que carecían de verificación TWAP o de oráculo y de protección contra deslizamiento.
Utilizando grandes intercambios en el pool de liquidez V3 subyacente, el atacante manipuló los valores devueltos por currentTick() y getTotalAmounts(). SlowMist dijo que el atacante luego depositó y retiró fondos repetidamente mientras los contratos Hypervisor trabajaban con valores de participación inflados.
La firma de seguridad identificó la dirección del atacante como 0xaea29218262dc6b0904ca077f6527c49dfd426d9 y el contrato de ataque como 0xb46655eb5b77de277063a75586d1883e951b6c54.
Dos contratos vulnerables fueron listados como 0x85cbed523459b7f6f81c11e710df969703a8a70c y 0xc86b1e7fa86834cac1468937cdd53ba3ccbc1153, mientras que el pool de liquidez subyacente fue identificado como 0xe8c2036068fc3b0161ee1def0e8d01df4eac0ac.
La explotación de Float Protocol dependió de la manipulación del precio spot de Uniswap V3
El ataque se centró en cómo los contratos afectados obtenían información de precios del pool de Uniswap V3 subyacente. SlowMist dijo que las grandes operaciones permitieron al atacante distorsionar slot0, que contiene el precio actual y la información de tick del pool.
Una vez que se movió el precio del pool, la manipulación cambió los valores devueltos por currentTick() y getTotalAmounts(). Los contratos Hypervisor afectados utilizaron los datos alterados para calcular los valores de las participaciones LP, lo que permitió al atacante interactuar con los contratos mientras esas participaciones estaban incorrectamente valoradas.
Los préstamos flash proporcionaron el capital temporal necesario para realizar las grandes operaciones. Como crypto.news explicó anteriormente, un préstamo flash permite pedir prestados activos sin garantía inicial siempre que el préstamo y las tarifas se paguen dentro de la misma transacción de blockchain.
Si no se produce el reembolso, toda la transacción se revierte. El mecanismo permite a los operadores acceder a grandes cantidades de liquidez temporal para arbitraje, intercambios de garantías y liquidaciones, pero la misma liquidez puede utilizarse para explotar precios vulnerables o lógica de contratos inteligentes.
En su análisis de Float Protocol, SlowMist atribuyó la pérdida a que los contratos dependían de un precio spot manipulable sin controles que pudieran verificarlo contra un precio promedio ponderado en el tiempo u otro oráculo. Las funciones críticas también carecían de protección contra deslizamiento, según la firma de seguridad.
El atacante utilizó repetidamente valores de participación LP inflados
SlowMist dijo que el atacante no se detuvo después de cambiar el precio del pool de Uniswap V3. Una vez que slot0 fue distorsionado, el atacante depositó y retiró repetidamente de los contratos afectados utilizando los cálculos de participación LP inflados.
La secuencia permitió extraer valor mientras los contratos dependían del estado manipulado del pool. SlowMist estimó la pérdida final en aproximadamente 10.71 ETH, valorados en unos $28,000 cuando publicó la alerta.
Se han utilizado métodos similares en otros ataques DeFi donde grandes operaciones temporales distorsionan los precios o las proporciones de los pools antes de que otro contrato utilice los valores manipulados.
En julio, Allbridge Core fue detenido después de que un atacante utilizara un préstamo flash de 1,12 millones de USDC de Kamino durante un exploit que PeckShield estimó que causó alrededor de 1,65 millones de dólares en pérdidas.
Onchain Lens dijo que el atacante de Allbridge realizó rápidos intercambios de USDC y USDT para cambiar la proporción dentro de un pool de monedas estables. Luego, el atacante retiró liquidez a la tasa distorsionada antes de devolver el préstamo flash en la misma transacción.
Allbridge dijo que algunos pools de liquidez quedaron temporalmente desequilibrados después del incidente y pidió a los usuarios que se habían beneficiado de precios inusuales que consideraran devolver los fondos. El protocolo pausó Core mientras los investigadores rastreaban activos que habían sido movidos de Solana a Ethereum.
Los datos de precios han seguido siendo un objetivo en los ataques DeFi
Otro incidente de julio mostró cómo la información de precios manipulada puede ser utilizada incluso cuando la debilidad se encuentra fuera de los contratos inteligentes de un protocolo.
Ostium concluyó que su exploit de 23,75 millones de USDC se originó a partir de una infraestructura fuera de la cadena comprometida. El protocolo de trading descentralizado dijo que un atacante envió informes de precios fraudulentos de BTC/USD que permitieron drenar fondos de su bóveda de liquidez OLP.
Ostium dijo que sus contratos inteligentes no fueron la fuente de esa brecha. El monitoreo automatizado detectó el ataque, el trading se reanudó el 23 de julio y el protocolo informó que la garantía de los usuarios no se había visto afectada.
El incidente de Float Protocol involucró un mecanismo diferente descrito por SlowMist. El análisis de la firma de seguridad ubicó la debilidad dentro de los contratos Hypervisor afectados, donde los datos manipulados del pool de Uniswap V3 podían influir en los cálculos utilizados para valorar las participaciones de LP.
El capital de préstamos flash ha aparecido en otros ataques este año. Un ataque de julio contra Swan Treasury utilizó un préstamo flash de PancakeSwap después de que una clave de firmante fuera de la cadena comprometida permitiera a un atacante comprar tokens STY con un gran descuento.
El exploit de Swan Treasury causó una pérdida estimada de 625.000 dólares. El análisis de seguridad encontró que se habían creado firmas falsificadas de reclamo y transferencia con la clave de firmante comprometida del protocolo, lo que permitió comprar aproximadamente 687.000 STY con un descuento de alrededor de 100 veces antes de venderlos en el pool STY/USDT.
El préstamo flash proporcionó capital para la transacción, mientras que los investigadores atribuyeron la vulnerabilidad subyacente a la clave de firmante filtrada en lugar de a la lógica de verificación de firmas del protocolo.
SlowMist señala la falta de comprobaciones de precios en los contratos de Float Protocol
Para Float Protocol, SlowMist identificó específicamente la ausencia de validación TWAP o de oráculo como parte de la ruta de ataque.
Un TWAP utiliza observaciones recopiladas durante un período en lugar de depender únicamente del precio disponible en un momento. Los precios spot dentro de los pools de liquidez pueden moverse cuando una operación suficientemente grande cambia la proporción de activos, que fue el mecanismo que SlowMist dijo que el atacante de Float Protocol explotó.
La guía de préstamos flash de Crypto.news describió la manipulación de precios como una de las formas comunes en que la liquidez temporal puede ser utilizada contra una aplicación DeFi vulnerable. El informe señaló que el préstamo flash proporciona el capital para un ataque mientras que la debilidad explotable puede residir en los oráculos de precios, los sistemas de gobernanza o la lógica de los contratos.
En el caso de Float Protocol, SlowMist dijo que se utilizaron grandes operaciones para distorsionar el valor slot0 del pool de Uniswap V3, lo que a su vez cambió currentTick() y getTotalAmounts(). El atacante depositó y retiró repetidamente mientras los contratos Hypervisor afectados calculaban valores inflados de las participaciones de LP, lo que resultó en una pérdida estimada de 10,71 ETH.






