Hacks y Vulnerabilidades de Autorizaciones
Más de $355M robado desde 2020.
Cuando apruebas un token en una dapp, estás confiando a ese contrato el acceso a tus fondos. Si ese contrato sufre un exploit, los atacantes pueden usar tu aprobación para robarte todo lo que hayas aprobado. Los exploits que aparecen a continuación han hecho exactamente eso. Comprueba si estás afectado.
Comprobador de Exploits Multicadena
Comprueba tu dirección contra todos los exploits conocidos en todas las redes a la vez con Revoke Premium.
Magic Eden / Limit Break Hack
Se han robado al menos 2,8 millones de dólares a usuarios de Payment Processor de Limit Break, el protocolo de trading de NFT que Magic Eden usó en 2024. Un fallo permite a los atacantes actuar en nombre de cualquier cartera que lo haya autorizado y llevarse NFT y tokens como WETH. Los ataques continúan en varias redes, mientras que un rescate whitehat ha puesto a salvo más de 23.000 NFT. Cualquiera que haya autorizado Payment Processor V2 o V3 en cualquier red debería revocar esas autorizaciones.
Lien Finance Hack
El 24 de julio de 2026 se robaron unos 542.000 dólares en USDC a los proveedores de liquidez de Lien Finance, un protocolo DeFi de 2020 ya abandonado que funciona en Ethereum. Sus contratos seguían activos y sin parchear. El atacante creó bonos falsos que los pools de trading de Lien sobrevaloraban enormemente y después los cambió por el USDC que los proveedores de liquidez habían autorizado a esos pools. Cualquiera que tenga autorizaciones a los pools de Lien Finance debería revocarlas.
BarnBridge Governance Attack
Se robaron unos 777.000 dólares en USDC a los usuarios de BarnBridge, un protocolo DeFi en Ethereum que cerró en 2023. El 15 de julio de 2026, un atacante compró a bajo precio el control de la DAO del proyecto abandonado y sacó adelante una propuesta maliciosa que le dio el control de sus contratos SMART Yield; después vació los USDC de las carteras que aún tenían autorizaciones pendientes. Quien haya usado alguna vez BarnBridge debería revocar todas sus autorizaciones a este protocolo.
Bitmor Hack
El 25 de mayo de 2026 se robaron unos 7.000 dólares a los usuarios de Bitmor, una plataforma DeFi centrada en Bitcoin en Base. Unos atacantes se hicieron con una cartera de administrador de la función DCA de Bitmor, que hacía compras periódicas de Bitcoin para los usuarios, y sustituyeron el router de Uniswap con el que operaba por un contrato malicioso. Ese contrato vació los USDC aprobados de los usuarios con planes DCA activos. Quien haya aprobado el contrato DCA de Bitmor debería revocar esa autorización.
Ekubo Hack
Se robaron cerca de 1,42 millones de dólares a los usuarios de Ekubo, un DEX que nació en Starknet y se expandió a Ethereum y Arbitrum. Un error en los routers de intercambio de Ekubo optimizados para gas permitió a los atacantes gastar las autorizaciones de tokens de cualquiera que los hubiera aprobado. Los proveedores de liquidez y Starknet no se vieron afectados. Los routers no se pueden corregir, así que quien los haya aprobado debería revocar esas autorizaciones. Ekubo publicó un informe post-mortem y un plan para reembolsar a las víctimas.
CoW Swap DNS Hijack
El 14 de abril de 2026, unos atacantes secuestraron el dominio cow.fi del agregador de DEX CoW Swap mediante ingeniería social contra su registrador de dominios y el registro de .fi. Durante varias horas, los visitantes fueron redirigidos a un sitio falso que robó alrededor de 1,2 millones de dólares mediante autorizaciones y firmas maliciosas, y que también intentaba robar frases semilla. Nuestra lista de direcciones de los atacantes puede estar incompleta, así que revisa cualquier autorización que hayas concedido el 14 de abril de 2026.
GONDI Hack
El 9 de marzo de 2026 se robaron NFT por valor de unos 230.000 dólares a los usuarios de GONDI, un protocolo de préstamos con NFT. Un fallo en su contrato Purchase Bundler, actualizado recientemente, permitió a un atacante llevarse NFT de las carteras que lo habían aprobado, salvo que esos NFT estuvieran bloqueados en un préstamo activo. GONDI desactivó la función afectada y está trabajando para compensar por completo a los usuarios. Quien haya aprobado sus contratos Purchase Bundler debería revocar esas autorizaciones.
Aperture Finance Hack
El 25 de enero de 2026, unos atacantes robaron alrededor de 3,7 millones de dólares a los usuarios de Aperture Finance, una plataforma impulsada por IA para gestionar posiciones de liquidez en exchanges descentralizados. Un fallo en algunos de sus contratos permitía a cualquiera gastar las autorizaciones de tokens y las autorizaciones de posiciones LP de Uniswap (NFT) que los usuarios les habían concedido. Solo se vieron afectadas ciertas partes de la plataforma de Aperture, así que quien haya usado Aperture Finance debería comprobar si está afectado y revocar sus autorizaciones.
SwapNet Hack
El 25 de enero de 2026 se robaron unos 13,4 millones de dólares a usuarios de SwapNet, un agregador de DEX integrado en la aplicación de trading Matcha Meta. Un fallo permitió a un atacante gastar las autorizaciones que los usuarios habían concedido directamente a SwapNet tras desactivar la autorización de un solo uso que Matcha aplica por defecto. SwapNet pausó sus contratos, y Matcha eliminó SwapNet y esa opción. SwapNet puede volver a activar sus contratos, así que cualquiera que los haya autorizado directamente debería revocar esas autorizaciones.
Thirdweb Bridge Hack
Se robaron unos 34.000 dólares en USDC a través de una versión antigua del contrato Bridge de thirdweb. El 10 de abril de 2025, thirdweb detectó y corrigió un fallo que permitía a cualquiera gastar las autorizaciones de tokens concedidas al puente, pero un despliegue antiguo del mismo código siguió funcionando. Ese contrato fue vaciado en tres transacciones entre abril y diciembre de 2025, antes de que thirdweb lo desactivara. Quien haya autorizado alguno de los dos despliegues debería revocar esas autorizaciones.
402bridge Hack / Rug Pull
Unos actores maliciosos robaron alrededor de 21.000 dólares en USDC a los usuarios de 402bridge, un protocolo de pagos en Base basado en el estándar x402 de Coinbase. El 28 de octubre de 2025, el equipo afirmó que se había filtrado su clave privada de administrador, lo que permitió a los atacantes hacerse con el control del contrato y sacar USDC de cualquier cartera que lo hubiera aprobado. La escasa comunicación del equipo ha alimentado las especulaciones de que se trató de un rug pull. Quien haya aprobado 402bridge debería revocar esa autorización.
dTRINITY dLEND Hack
El 28 de septiembre de 2025, unos atacantes robaron 56.000 dólares a través de dLEND, el producto de préstamos de dTRINITY, en Fraxtal y Sonic. Un fallo en sus contratos de intercambio de garantías permitía a cualquiera usar las autorizaciones que las carteras habían dado a estos contratos para llevarse sus depósitos en dLEND. Según dTRINITY, los fondos robados pertenecían únicamente a miembros de su propio equipo. La función de intercambio se retiró del sitio web, pero quien haya aprobado estos contratos debería revocar esas autorizaciones.
Kame Aggregator Hack
El 12 de septiembre de 2025 se robaron más de 1,3 millones de dólares a los usuarios de Kame Aggregator, un agregador de intercambios de tokens en Sei. Un fallo en su router de intercambio permitió a los atacantes gastar los tokens de cualquiera que lo hubiera aprobado. El atacante principal devolvió la mayor parte de los fondos a cambio de una recompensa del 20 % y unos whitehats recuperaron 22.000 dólares, por lo que unos 360.000 dólares quedaron en manos de los atacantes. Kame ofreció un reembolso completo, y quien haya aprobado el router debería revocar esa autorización.
Arcadia Finance Hack
El 15 de julio de 2025 se robaron alrededor de 3,6 millones de dólares a los usuarios de Arcadia Finance, un protocolo DeFi en Base. Los atacantes aprovecharon un fallo en sus servicios opcionales de automatización, que reequilibran y capitalizan posiciones de liquidez. Como estas automatizaciones también podían sacar tokens que los usuarios habían aprobado a sus propias Arcadia Accounts, Arcadia recomendó a todos los usuarios revocar esas autorizaciones de tokens y desactivar cualquier automatización activa.
Bankroll Network Hack
El 19 de junio de 2025 se robaron unos 35.000 dólares de carteras que aún tenían autorizaciones a antiguos contratos de Bankroll Network en Ethereum y BNB Chain. Un error de cálculo en la contabilidad de dividendos de los contratos permitió a un atacante sacar tokens de cualquier cartera que los hubiera aprobado. El proyecto se abandonó hace años, pero sus contratos siguen activos, así que quien haya usado alguna vez Bankroll Network debería revocar sus autorizaciones.
Moby Trade Hack
El 8 de enero de 2025, los usuarios de Moby Trade, una plataforma de trading de opciones en Arbitrum, perdieron unos 1,9 millones de dólares. Un atacante robó una clave de administrador y sustituyó los contratos de Moby por versiones maliciosas, con lo que vació sus pools y se llevó tokens directamente de las carteras que los habían autorizado. Un whitehat rescató parte de los fondos, pero el atacante sigue controlando los contratos, así que cualquiera que haya autorizado Moby debería revocar esas autorizaciones.
Orange Finance Hack
Se robaron más de 840.000 dólares a usuarios de Orange Finance, un protocolo DeFi de bóvedas en Arbitrum. Su cartera multifirma de administración estaba configurada para necesitar una sola firma, así que bastó con una clave filtrada para que un atacante tomara el control y sustituyera el código de los contratos de las bóvedas de Orange. El atacante vació las bóvedas y también se llevó tokens de las carteras que las habían autorizado. Cualquiera que haya autorizado las bóvedas de Orange Finance debería revocar esas autorizaciones.
Fisclend Rug Pull
Se robaron alrededor de 600.000 dólares a los usuarios de Fisclend, un protocolo de préstamos en ApeChain, World Chain y Sonic que solo estuvo activo unos meses. El 3 de enero de 2025, el equipo hizo un rug pull: pidió prestados los depósitos de los usuarios usando como garantía su propio token FIS, que no valía nada. Más tarde actualizaron varios contratos de mercado, que siguen controlando, a versiones con puertas traseras capaces de vaciar las autorizaciones de tokens. Quien haya aprobado los contratos de Fisclend debería revocar esas autorizaciones.
Radiant Capital Hack
En octubre de 2024 se robaron unos 60 millones de dólares de Radiant Capital, un protocolo de préstamos entre cadenas. Hackers vinculados a Corea del Norte usaron malware en los dispositivos de los desarrolladores para engañarlos y conseguir que firmaran la cesión del control de los pools de préstamos en Arbitrum y BNB Chain. Su código malicioso vació los pools y empezó a llevarse tokens de las carteras que los habían autorizado. Sigue vaciando carteras, así que cualquiera que haya autorizado Radiant en cualquier red debería revocar esas autorizaciones.
2024 LI.FI Hack
El 16 de julio de 2024 se robaron unos 11,6 millones de dólares a usuarios de LI.FI, un puente entre cadenas y agregador de DEX. Una parte recién añadida del contrato de LI.FI permitió a los atacantes usar las autorizaciones de tokens de las carteras que habían dado a LI.FI autorizaciones ilimitadas. LI.FI eliminó la parte vulnerable en todas las redes en cuestión de horas, por lo que las autorizaciones que quedan ya no pueden explotarse mediante este fallo.
WINR Hack
Se robaron unos 11.000 dólares en tokens WINR a usuarios de WINR Protocol (JustBet), un protocolo de juegos en Arbitrum. Su MixedSwapRouter permitía a quien lo llamaba indicar qué cartera debía pagar un intercambio, sin comprobar que quien llamaba fuera un pool de trading real. Un atacante usó un pool falso para hacer que sacara tokens de las carteras que habían autorizado el router. Cualquiera que haya autorizado el MixedSwapRouter de WINR debería revocar esa autorización.
Magpie Hack
El 23 de abril de 2024 se robaron unos 130.000 dólares a usuarios de Magpie, un agregador de DEX entre cadenas que ahora se llama Fly. Un fallo en sus contratos router permitió a un atacante disfrazar una orden de transferencia para burlar un control de seguridad y llevarse tokens de las carteras que habían autorizado los routers. Magpie desactivó los routers y reembolsó a los usuarios afectados. Cualquiera que aún tenga autorizaciones a estos routers antiguos debería revocarlas.
Rico Credit System Hack
El 20 de abril de 2024 se robaron unos 45.000 dólares a Rico Credit System, un protocolo de stablecoin en Arbitrum, y a sus usuarios. Un fallo en su contrato principal permitió a un atacante hacer que sacara tokens de las carteras que lo habían autorizado, además de vaciar los fondos que tenía el propio protocolo. El equipo desactivó su sitio web tras el ataque. Cualquiera que haya autorizado el contrato de Rico debería revocar esa autorización.
Merkle Trade Hack
Se robaron unos 20.000 dólares a usuarios de Merkle Trade, un exchange de futuros perpetuos, después de que lanzara una nueva función Swap & Deposit en redes EVM el 18 de abril de 2024. El contrato de esta función permitía a cualquiera mover los tokens que los usuarios le habían autorizado. Merkle Trade volvió a su contrato anterior y prometió un reembolso completo, pero el nuevo contrato no se puede pausar, así que cualquiera que haya usado la función debería revocar sus autorizaciones.
Dolomite Hack
El 20 de marzo de 2024 se robaron más de 1,8 millones de dólares a los usuarios de una versión antigua de Dolomite, un exchange DeFi y protocolo de préstamos. El atacante aprovechó un fallo en un contrato de 2019 ya descontinuado en Ethereum para vaciar las carteras que aún tenían autorizaciones a él. Dolomite suspendió el contrato en menos de una hora y recuperó del atacante el 90 % de los fondos, y después usó su tesorería para cubrir los 180.000 dólares restantes.
ParaSwap Hack
Los usuarios de ParaSwap (ahora Velora) perdieron unos 324.000 dólares después de que el 20 de marzo de 2024 se descubriera un fallo en su nuevo contrato de intercambio Augustus V6. El fallo permitía a cualquiera llevarse tokens de las carteras que lo habían autorizado. ParaSwap y varios whitehats rescataron la mayor parte de los fondos en riesgo, y una subvención de la ParaSwap DAO reembolsó a los usuarios afectados. El contrato defectuoso sigue existiendo en varias redes, así que cualquiera que haya autorizado Augustus V6 debería revocar esa autorización.
Unizen Hack
Se vaciaron unos 3,6 millones de dólares de carteras que habían autorizado Unizen, un agregador de DEX entre cadenas, y los atacantes se quedaron con unos 3,2 millones de dólares. Una actualización del contrato el 8 de marzo de 2024 introdujo un fallo que permitía a cualquiera sacar tokens de esas carteras. Unizen revirtió la actualización unas once horas después, así que el fallo está corregido, y reembolsó a los usuarios afectados con la ayuda de un préstamo personal sin intereses de su CEO.
Seneca Hack
Un atacante vació unos 6,4 millones de dólares de carteras que habían autorizado Seneca, un protocolo de stablecoin en Ethereum y Arbitrum. Después de que Seneca ofreciera una recompensa del 20 %, el atacante devolvió aproximadamente el 80 % y se quedó con unos 1,3 millones de dólares. Un fallo en los contratos Chamber de Seneca permitía a cualquiera gastar los tokens que los usuarios les habían autorizado. Los contratos no se pueden actualizar ni pausar, así que cualquier autorización que quede sigue siendo explotable y debería revocarse.
Concentric Hack
Se robaron más de 1,7 millones de dólares a los usuarios de Concentric, un protocolo de gestión de liquidez en Arbitrum. Unos atacantes engañaron a un miembro del equipo para que instalara malware, robaron la clave de la cartera de administrador del protocolo y la usaron para sustituir el código de los contratos de bóveda de Concentric. Vaciaron las bóvedas y después usaron el nuevo código para llevarse tokens de las carteras que las habían aprobado. Quien haya aprobado las bóvedas de Concentric debería revocar esas autorizaciones.
Socket Hack
El 16 de enero de 2024 se robaron unos 3,3 millones de dólares de carteras con autorizaciones de tokens a Socket, la tecnología de puentes entre cadenas que hay detrás de Bungee Exchange. Una función defectuosa añadida tres días antes permitió a un atacante vaciarlas. Socket la desactivó en unos 15 minutos, así que el fallo ya no puede usarse. Más tarde, el atacante devolvió 1.032 ETH y se quedó con aproximadamente 1 millón de dólares, y Socket cubrió el resto para los usuarios afectados.
Liquid Crypto Hack
El 10 de enero de 2024 se robaron unos 2.000 dólares a usuarios de Liquid Crypto (LQDX), un protocolo de liquidez multicadena. Sus contratos zap permitían a cualquiera hacer un depósito en nombre de cualquier cartera que los hubiera autorizado, llevando los tokens de esa cartera a un pool de Liquid Crypto sin su consentimiento. Liquid Crypto desplegó nuevos contratos, pero dejó los zaps antiguos en funcionamiento, así que cualquier autorización a ellos debería revocarse.
Floor Protocol Hack
El 17 de diciembre de 2023 se robaron NFT por valor de alrededor de 1,6 millones de dólares, sobre todo Bored Apes y Pudgy Penguins, a los usuarios de Floor Protocol, una plataforma de fraccionamiento de NFT. Un fallo en uno de sus contratos auxiliares permitió a un atacante llevarse NFT que los usuarios habían aprobado al protocolo. El equipo corrigió el contrato en cuestión de horas, lo que evitó pérdidas que podrían haber sido más de 10 veces mayores, así que este problema está solucionado.
NFT Trader Hack
Se robaron NFT por valor de casi 3 millones de dólares, sobre todo Bored Apes y Mutant Apes, a usuarios de la plataforma peer-to-peer NFT Trader a través de un fallo en sus contratos antiguos. La mayoría de los Apes se devolvieron después de que Yuga Labs y Boring Security DAO negociaran una recompensa, pero los atacantes se quedaron con unos 600.000 dólares, incluidos más de 113.000 ApeCoin y algunos NFT. Cualquiera que haya autorizado los contratos antiguos de NFT Trader debería revocar esas autorizaciones.
Ledger Connect Kit Hack
El 14 de diciembre de 2023 se robaron alrededor de 610.000 dólares a los usuarios de muchos sitios web de criptomonedas, como SushiSwap y Revoke.cash, y Tether congeló unos 27.000 dólares de esa cantidad. Los atacantes colaron código para vaciar carteras en Ledger Connect Kit, una biblioteca de código que estos sitios usaban para ser compatibles con las carteras Ledger. Ledger se comprometió a reembolsar a los usuarios afectados. Algunas de las direcciones indicadas son infraestructura genérica para vaciar carteras (drainers), así que una coincidencia no siempre significa que te hayas visto afectado.
Unibot Hack
El 31 de octubre de 2023 se vaciaron unos 640.000 dólares en tokens de carteras que habían autorizado un nuevo contrato router de Unibot, un bot de trading de Telegram. Un fallo permitía a cualquiera hacer que el router sacara tokens de esas carteras. Unibot detuvo el trading a través de él tras unas nueve horas y reembolsó a los usuarios afectados con sus propios fondos, pero el router se abandonó en lugar de corregirse, así que cualquier autorización que quede debería revocarse.
Maestro Hack
El 24 de octubre de 2023 se robaron más de 500.000 dólares a usuarios de Maestro, un bot de trading automatizado de Telegram. Una nueva versión de su contrato router tenía un fallo que permitía a cualquiera hacer que sacara tokens de las carteras que lo habían autorizado. Maestro corrigió el router en menos de 30 minutos mediante una actualización y reembolsó por completo a todos los usuarios afectados. El router vuelve a ser seguro, así que no es necesario revocar.
Galxe Frontend Hack
El 6 de octubre de 2023 se robaron más de 270.000 dólares a los usuarios de Galxe, una popular plataforma Web3 para crear comunidades. Los atacantes engañaron al registrador de dominios de Galxe para que les entregara su dominio y luego apuntaron el sitio web de Galxe a una copia falsa que pedía a los visitantes aprobar sus tokens a favor de los atacantes. Más tarde, Galxe reembolsó a los usuarios afectados. Quien haya aprobado algo en el sitio web de Galxe ese día debería revisar y revocar esas autorizaciones.
CivTrade Hack
El 8 de julio de 2023 se robaron más de 270.000 dólares a los usuarios de CivTrade, la plataforma de CivFund para órdenes limitadas en Uniswap V3. Unas funciones que deberían haber estado restringidas podían ser llamadas por cualquiera, lo que permitió a los atacantes sacar tokens aprobados de las carteras de los usuarios en dos oleadas ese mismo día. CivFund pausó los contratos de CivTrade y nunca volvió a lanzar el producto. Quien tenga autorizaciones a CivTrade debería revocarlas.
Biswap v3 Migrator Hack
El 30 de junio de 2023 se robaron unos 865.000 dólares a los proveedores de liquidez de Biswap, un exchange descentralizado en BNB Chain. Un fallo en los contratos de migración que Biswap lanzó para ayudar a los usuarios a trasladar su liquidez de su v2 a su nueva v3 permitió a los atacantes abusar de las autorizaciones de los usuarios para robar su liquidez. Biswap compensó por completo a los usuarios afectados en julio de 2023, pero quien haya aprobado los contratos de migración debería revocar esas autorizaciones de todos modos.
Unagii Hack
El 28 de junio de 2023 se robaron unos 58.000 dólares a usuarios de Unagii, una plataforma DeFi de rendimiento. Un contrato auxiliar de su bóveda de WETH no comprobaba quién tenía permiso para retirar fondos, así que cualquiera podía cobrar las participaciones de otros usuarios en la bóveda. El equipo usó el mismo fallo para rescatar unos 94.000 dólares en fondos en riesgo y reembolsó a los usuarios afectados. El contrato nunca se corrigió, así que cualquiera que lo haya usado debería revocar sus autorizaciones.
Hashflow Hack
Se robaron unos 40.000 dólares a los usuarios del exchange descentralizado Hashflow a través de contratos antiguos que ya había retirado y que permitían a cualquiera sacar tokens de las carteras que aún los tenían aprobados. El 14 de junio de 2023, un hacker whitehat rescató primero más de 600.000 dólares para que sus propietarios pudieran reclamarlos, pero después unos hackers blackhat se llevaron más. Los contratos antiguos siguen siendo vulnerables, así que revoca cualquier autorización a ellos antes de reclamar los fondos rescatados.
Atlantis Loans Hack
Se robaron más de 2,5 millones de dólares a los usuarios de Atlantis Loans, un protocolo de préstamos en BNB Chain que su equipo abandonó en abril de 2023. En junio de 2023, un atacante sacó adelante una propuesta de gobernanza maliciosa que introdujo puertas traseras en varios de sus contratos, y luego las usó para vaciar tokens de las carteras que los habían aprobado. El mismo ataque afectó a su despliegue en Polygon un mes después. Quien aún tenga autorizaciones debería revocarlas.
SushiSwap Hack
En abril de 2023 se vaciaron más de 3,3 millones de dólares de usuarios de SushiSwap, de los que el atacante y los bots que lo copiaron se quedaron finalmente con unos 1,7 millones de dólares. Un fallo en el router RouteProcessor2 de SushiSwap permitía a cualquiera hacer que sacara tokens de cualquier cartera que lo hubiera autorizado. El router se desplegó en 14 redes y no se puede pausar ni corregir, así que Sushi lo sustituyó. Cualquiera que aún tenga una autorización a él debería revocarla.
Harvest Keeper Rug Pull
Harvest Keeper, una plataforma de trading supuestamente impulsada por IA, robó más de 930.000 dólares a sus propios usuarios en marzo de 2023. Además de huir con unos 710.000 dólares en depósitos, los estafadores usaron las autorizaciones que los usuarios les habían dado para vaciar unos 219.000 dólares en tokens en BNB Chain, Ethereum y Polygon. El proyecto resultó ser una estafa, así que quien haya aprobado la dirección indicada debería revocar esa autorización.
BSCex Hack
Se robaron más de 7,8 millones de dólares a los usuarios de BSCex SwapX, un exchange descentralizado en BNB Chain que más tarde pasó a llamarse LaunchZone. Un fallo en cuatro de sus contratos antiguos permitía a cualquiera gastar los tokens que los usuarios les habían aprobado. El primer robo se produjo el 27 de febrero de 2023, los demás contratos fueron atacados en las semanas siguientes y los robos menores han continuado durante años. Quien tenga autorizaciones a estos contratos debería revocarlas.
Revert Finance Hack
El 18 de febrero de 2023 se robaron unos 30.000 dólares a usuarios de Revert Finance, una herramienta de gestión de liquidez para Uniswap V3. Su contrato V3Utils permitía a quien lo llamaba elegir a qué contrato enviaría las instrucciones de intercambio, así que un atacante pudo hacer que gastara las autorizaciones de tokens que le habían dado los usuarios. Revert reembolsó a los usuarios afectados, pero V3Utils no se puede pausar ni parchear y sigue siendo explotable, así que cualquiera que lo haya autorizado debería revocar esa autorización.
Dexible Hack
El 17 de febrero de 2023 se robaron más de 2 millones de dólares a los usuarios de Dexible, un agregador de DEX multicadena. Un fallo en sus contratos más recientes permitía al atacante elegir adónde enviaba Dexible una operación, así que la envió a contratos de tokens y se llevó los fondos que los usuarios habían aprobado. Solo se robaron fondos en Ethereum y Arbitrum, pero Dexible instó a los usuarios a revocar sus autorizaciones en las seis redes donde estaba desplegado el contrato.
Rubic Hack
El 25 de diciembre de 2022 se robaron unos 1,5 millones de dólares a usuarios de Rubic, un agregador de DEX entre cadenas. Rubic había añadido el token USDC a su lista de routers de intercambio de confianza, lo que permitió a un atacante hacer que los contratos de Rubic sacaran USDC de las carteras que los habían autorizado. Rubic pausó los contratos y compensó a los usuarios, pero los contratos nunca se repararon y reactivarlos volvería a abrir el fallo. Cualquiera que haya autorizado estos contratos debería revocar esas autorizaciones.
Polynomial Protocol Hack
En noviembre de 2022 se robaron unos 7.000 dólares en USDC a usuarios de Polynomial Protocol, una plataforma de derivados en Optimism. Un contrato auxiliar que intercambiaba y depositaba tokens en un solo paso no comprobaba sus instrucciones de intercambio, por lo que los atacantes podían usarlo para gastar las autorizaciones de sus usuarios. Polynomial lo retiró de su sitio web y reembolsó a los usuarios afectados, pero cualquiera que haya autorizado el contrato antiguo debería revocar esa autorización igualmente.
Brahma Hack
El 9 de noviembre de 2022 se robaron alrededor de 90.000 dólares en USDC a los usuarios de Brahma, un protocolo DeFi de bóvedas. El contrato Zapper que se usaba para depositar en la bóveda TopGear de Brahma no comprobaba las instrucciones que recibía, así que el atacante pudo hacer que sacara USDC de cualquier cartera que lo hubiera aprobado. Quien haya aprobado el Zapper de TopGear de Brahma debería revocar esa autorización.
BitKeep Swap Hack
Se robaron alrededor de 1,1 millones de dólares a los usuarios de BitKeep Wallet, ahora llamada Bitget Wallet, en BNB Chain y Polygon. Una debilidad en sus contratos de BitKeep Swap permitió a un atacante usar las autorizaciones de tokens que los usuarios les habían dado, a menudo ilimitadas, para vaciar esos tokens de sus carteras. BitKeep suspendió el servicio de intercambio y reembolsó a los usuarios afectados. Quien aún tenga autorizaciones para los antiguos contratos de BitKeep Swap debería revocarlas.
Rabby Swap Hack
El 11 de octubre de 2022 se robaron unos 200.000 dólares a usuarios de Rabby, una cartera multicadena del equipo de DeBank. El contrato que había detrás de la nueva función Swap de Rabby ejecutaba cualquier instrucción que le diera quien lo llamaba, así que un atacante lo usó para sacar tokens de las carteras que lo habían autorizado. Rabby reembolsó a los usuarios afectados, pero el contrato nunca se corrigió y existe en 19 redes, así que quienes hayan usado Rabby Swap deberían revocar sus autorizaciones.
Transit Swap Hack
En octubre de 2022, los usuarios de Transit Swap, un agregador de DEX entre cadenas en Ethereum y BNB Chain, perdieron unos 5 millones de dólares. Un fallo permitía a cualquiera gastar las autorizaciones que las carteras le habían dado, y un atacante vació unos 24 millones de dólares antes de que la mayor parte se devolviera y se reembolsara. Los contratos se desactivaron en lugar de repararse y podrían volver a activarse, así que cualquiera que haya autorizado Transit Swap debería revocar esas autorizaciones.
Celer Frontend Hack
El 17 de agosto de 2022 se robaron unos 240.000 dólares a los usuarios de cBridge, de Celer. Los hackers secuestraron el enrutamiento de internet (BGP) de un servidor del que dependía el sitio web de cBridge, de modo que a los visitantes se les mostraba una versión falsa que les pedía autorizaciones de tokens ilimitadas a los contratos de los hackers. Los contratos de Celer no se vieron afectados, y Celer se comprometió a compensar por completo a los usuarios afectados. Quien haya aprobado los contratos de los hackers debería revocar esas autorizaciones.
Curve Frontend Hack
El 9 de agosto de 2022 se robaron alrededor de 610.000 dólares a los usuarios del exchange descentralizado Curve. Los hackers secuestraron los registros DNS de curve.fi y enviaron a los visitantes a una copia del sitio que les pedía aprobar un contrato malicioso, que después vaciaba sus tokens. Los contratos inteligentes de Curve no se vieron afectados. Quien aprobara un contrato a través de curve.fi ese día debería revocar las autorizaciones al contrato del atacante.
PREMINT Frontend Hack
El 17 de julio de 2022 se robaron NFT por valor de más de 400.000 dólares a usuarios de PREMINT, una popular plataforma de registro de NFT. Unos hackers inyectaron código malicioso en su sitio web oficial, que mostraba una falsa solicitud de verificación de cartera que en realidad daba a las carteras de los hackers el control sobre los NFT de los usuarios. PREMINT reembolsó a los usuarios afectados, pero muchas víctimas siguen teniendo autorizaciones activas a las carteras de los atacantes y deberían revocarlas.
Quixotic Hack
El 1 de julio de 2022 se robaron tokens por valor de unos 150.000 dólares a usuarios de Quixotic, un mercado de NFT en Optimism. Un fallo en su contrato de intercambio permitía a un atacante designar a cualquier cartera que lo hubiera autorizado como compradora de NFT sin valor, que se pagaban con los tokens autorizados de esa cartera. El contrato se pausó en pocas horas y nunca podrá volver a activarse, así que este exploit ha terminado. Quixotic reembolsó a los usuarios afectados.
Namecheap DNS Hijack
En junio de 2022 se robaron más de 550.000 dólares a usuarios de varias dapps populares, entre ellas Convex, Ribbon, DeFi Saver y Allbridge. Unos hackers secuestraron los registros DNS de estos sitios web en el registrador de dominios Namecheap e inyectaron código malicioso que pedía a los usuarios conceder autorizaciones ilimitadas a contratos de los atacantes, muchos de ellos en direcciones muy parecidas a las de los contratos reales de los protocolos. Cualquiera que haya autorizado uno de estos contratos debería revocar esa autorización.
BasketDAO Hack
Se robaron alrededor de 1,2 millones de dólares a los usuarios de BasketDAO, un protocolo DeFi que agrupaba varios tokens en un único token índice. Dos de sus contratos tenían fallos que permitían a los atacantes llevarse tokens de cualquier cartera que los hubiera aprobado. BasketDAO ya estaba cerrando tras un exploit anterior en octubre de 2021 y más tarde fue absorbido por PieDAO. Los robos continuaron hasta 2024, así que quien haya aprobado estos contratos debería revocar esas autorizaciones.
Auctus Hack
Se robaron más de 750.000 dólares a los usuarios de Auctus, un protocolo descentralizado de opciones en Ethereum. Un fallo en uno de sus contratos beta más antiguos, ACOWriter, permitía a los atacantes vaciar los tokens de cualquier cartera que lo hubiera aprobado. El robo principal se produjo el 26 de marzo de 2022, tres días antes de que Auctus revelara el problema y pidiera a los usuarios que revocaran sus autorizaciones, y después hubo robos menores de imitadores. Quien haya aprobado alguna vez este contrato debería revocar la autorización.
2022 LI.FI Hack
El 20 de marzo de 2022 se robaron unos 600.000 dólares a usuarios de LI.FI, un puente entre cadenas y agregador de DEX. Un fallo en su nueva función de intercambio permitió a un atacante hacer que el contrato de LI.FI sacara tokens de las carteras que lo habían autorizado. LI.FI corrigió el contrato ese mismo día permitiendo solo llamadas a exchanges aprobados, y reembolsó a los usuarios afectados. Las autorizaciones que quedan a este contrato ya no se pueden explotar.
2022 Multichain Hack
Los atacantes que explotaron un fallo en los contratos de Multichain (antes Anyswap), un router de intercambios entre cadenas, se quedaron con unos 3 millones de dólares. En total se vaciaron unos 5,5 millones de dólares, de los que aproximadamente la mitad se recuperó gracias a whitehats y a devoluciones negociadas. Los routers vulnerables no se pueden actualizar y nunca se parchearon, y Multichain cerró en 2023, por lo que las carteras que aún conservan autorizaciones siguen sufriendo robos, el más reciente en 2026. Cualquiera que los haya autorizado debería revocar esas autorizaciones.
Sorbet Finance Hack
En diciembre de 2021 se robaron unos 744.000 dólares a usuarios de Sorbet Finance, la aplicación de Gelato para los pools de liquidez G-UNI. Un fallo en un contrato router que los usuarios autorizaban a través de Sorbet permitía a cualquiera gastar esas autorizaciones. Gelato rescató unos 26 millones de dólares en fondos en riesgo y los puso en una cuenta de custodia, pero los atacantes se adelantaron a sus bots en algunas transacciones. Más tarde, los poseedores de GEL aprobaron los reembolsos. El router no se puede parchear, así que las autorizaciones que queden a él deberían revocarse.
BadgerDAO Frontend Hack
El 2 de diciembre de 2021 se robaron más de 120 millones de dólares a los usuarios de BadgerDAO, una plataforma DeFi para obtener rendimientos con Bitcoin. Los hackers inyectaron código malicioso en su sitio web oficial que engañaba a los usuarios para que concedieran autorizaciones de tokens ilimitadas a la cartera de los hackers. Más tarde se recuperaron y devolvieron unos 9 millones de dólares, por lo que las pérdidas quedaron en torno a 111 millones de dólares. Estas autorizaciones siguen siendo peligrosas hasta que se eliminan, así que quien haya usado el sitio web de Badger a finales de 2021 debería revocarlas.
dYdX Hack
Unos hackers robaron algo más de 200.000 dólares a usuarios de dYdX a través de un nuevo contrato de depósitos que podía ser engañado para gastar las autorizaciones de tokens que los usuarios le habían dado. Después de que se informara del fallo el 27 de noviembre de 2021, dYdX puso a salvo unos 2 millones de dólares en fondos vulnerables en un contrato de custodia del que solo sus propietarios pueden retirarlos, y reembolsó por su cuenta la cantidad robada. Quien aún tenga una autorización a este contrato debería revocarla.
bZx Hack
En noviembre de 2021 se robaron más de 55 millones de dólares a la plataforma DeFi bZx y a sus usuarios. Los hackers engañaron con phishing a un desarrollador de bZx y se hicieron con las claves de administrador de sus despliegues en BNB Chain y Polygon, mientras que el despliegue de Ethereum, con una gobernanza independiente, no se vio afectado. Modificaron los contratos para vaciar tanto el protocolo como cualquier cartera con autorizaciones activas. bZx, que más tarde pasó a llamarse Ooki, aprobó un plan de compensación, pero quien tenga autorizaciones debería revocarlas.
BasketDAO Peripheral Exploit
Se robaron unos 343.000 dólares a los usuarios de BasketDAO, un protocolo DeFi para crear cestas de tokens. Un fallo en su contrato DelayedBDIBurner permitió a un atacante transferir tokens BDI desde cualquier cartera que hubiera aprobado el contrato. BasketDAO desactivó sus módulos de acuñación y quema diferidas y remitió a los usuarios al contrato principal de BDI. Quien aún tenga una autorización para DelayedBDIBurner debería revocarla.
StableMagnet Rug Pull
En junio de 2021, los propios desarrolladores de StableMagnet, un exchange de stablecoins en BNB Chain, robaron más de 27 millones de dólares. Escondieron una puerta trasera en código no verificado vinculado al contrato principal, lo que les permitió vaciar los pools de liquidez y las carteras que lo habían autorizado. Más tarde, la policía del Reino Unido detuvo a dos personas e incautó unos 22 millones de dólares, pero solo se ha confirmado la devolución de una pequeña parte. Cualquiera que tenga autorizaciones debería revocarlas.
Zapper Hack
Se robaron unos 367.000 dólares a través del contrato Polygon Bridge de Zapper, ya retirado, que permitía a cualquiera usar las autorizaciones de tokens que aún tenía. Zapper supo del fallo el 13 de junio de 2021 y rescató por sí mismo los fondos en riesgo. Un bot copió el rescate y después devolvió 465.000 dólares, pero un segundo bot se llevó discretamente unos 367.000 dólares durante diecinueve meses. Todavía en 2026 se seguían vaciando carteras, así que cualquiera que haya usado el Polygon Bridge de Zapper debería revocar sus autorizaciones.
Furucombo Hack
El 27 de febrero de 2021 se robaron más de 14 millones de dólares a los usuarios de Furucombo, una aplicación para combinar varias acciones DeFi en una sola transacción. El atacante engañó al contrato principal de Furucombo para que ejecutara su propio código malicioso, haciéndolo pasar por una nueva versión de Aave, una de sus integraciones de confianza. Ese código se llevó después los tokens que los usuarios habían aprobado a Furucombo. Quien tenga autorizaciones a este contrato debería revocarlas.
Bancor Hack
En junio de 2020, los usuarios de Bancor, un exchange descentralizado, perdieron unos 135.000 dólares. Un contrato de Bancor recién desplegado permitía a cualquiera sacar tokens de las carteras que lo habían aprobado. El equipo de Bancor aprovechó primero el fallo para poner a salvo más de 400.000 dólares en fondos en riesgo, pero unos bots automatizados de front-running copiaron el rescate y se llevaron unos 135.000 dólares. Quien tenga autorizaciones a estos contratos antiguos debería revocarlas.