← Volver a Noticias
Protocolo Wasabi sufre exploit de $4.5 millones debido a compromiso de clave de administrador

Protocolo Wasabi sufre exploit de $4.5 millones debido a compromiso de clave de administrador

El protocolo Wasabi, una plataforma de trading de perpetuales en Ethereum y Base, fue drenado de aproximadamente $4.55 millones después de que atacantes comprometieron su clave de administrador de despliegue. El exploit utilizó un playbook similar al de la brecha de $285 millones de Drift a principios de este mes: una clave de despliegue comprometida sin timelock o multisig que drenó los fondos.

El ataque es el último en un mes que ha producido más de $605 millones en pérdidas DeFi en al menos 12 incidentes. La explotación se llevó a cabo a través de una cuenta de propiedad externa (EOA) llamada wasabideployer.eth, que poseía el único rol de ADMIN en el sistema de permisos de Wasabi. Una vez que el atacante tuvo acceso a la clave de despliegue, se otorgó privilegios de administrador con cero retraso llamando a grantRole en el contrato de permisos.

El exploit se basó en el estándar Universal Upgradeable Proxy Standard (UUPS), que permite a un contrato inteligente cambiar su código subyacente mientras mantiene la misma dirección. UUPS es ampliamente utilizado porque permite a los desarrolladores corregir errores sin migrar a los usuarios. Sin embargo, si un atacante controla los permisos de administrador, puede reemplazar la lógica del contrato con cualquier cosa, incluido código diseñado para robar fondos. Wasabi no tenía timelock o multisig que protegiera el rol de administrador, lo que dejó una sola clave con control total sobre el protocolo.

Los contratos comprometidos incluyen los vaults wWETH, sUSDC, wBITCOIN, wPEPE y Long Pool de Wasabi en Ethereum, así como los vaults sUSDC, wWETH, sBTC, sVIRTUAL, sAERO y sBRETT en Base, según Blockaid. Los usuarios que poseen tokens LP de Wasabi se les instó a revocar cualquier aprobación activa a los contratos de vaults porque los activos subyacentes que respaldan esos tokens habían sido drenados o seguían en riesgo.

El incidente es el último en una serie de exploits que han afectado a la industria DeFi en los últimos meses. El total de pérdidas DeFi para 2026 ha superado los $770 millones en más de 30 incidentes reportados. Abril solo representa la mayoría de esa cifra. Los incidentes más pequeños este mes han afectado a CoW Swap ($1.2 millones), Grinex ($13.74 millones), Resolv Labs ($23 millones), Volo Protocol ($3.5 millones), entre otros.