BarnBridge Governance Attack
Comprueba si tu dirección está afectada.
BarnBridge era un protocolo DeFi cuyos pools SMART Yield prestaban las criptomonedas de los usuarios en otras plataformas de préstamos y ofrecían rendimientos fijos o variables. Cerró en 2023, el mismo año en que resolvió los cargos presentados por la SEC de EE. UU. con un acuerdo de más de 1,7 millones de dólares. Sus contratos siguieron en la cadena, y también las autorizaciones que muchos usuarios les habían dado. Como en la DAO abandonada quedaban muy pocos tokens de gobernanza en staking, a un atacante le bastaron unos 600 dólares de estos tokens para sacar adelante una votación. Presentó una propuesta disfrazada de actualización rutinaria, y nadie votó en contra.
Cuando la propuesta entró en vigor el 15 de julio de 2026, entregó al atacante el control de los contratos SMART Yield. En unos 12 minutos, el atacante usó ese control para sacar USDC directamente de las carteras que aún tenían autorizaciones de años atrás, y se llevó aproximadamente 776.600 USDC, con un valor de unos 777.000 dólares. Después, los USDC robados se cambiaron por unos 415 ETH. La empresa de seguridad Blockaid había advertido públicamente sobre las propuestas peligrosas y había pedido a los usuarios que revocaran sus autorizaciones poco antes del robo, pero muchas de las autorizaciones antiguas seguían activas cuando se produjo el ataque.
Blockaid también señaló una segunda propuesta en cola que podría poner en riesgo las autorizaciones de DAI, USDT, GUSD y RAI a otros contratos SMART Yield de BarnBridge. Esos contratos también se incluyen en esta entrada. Si alguna vez usaste BarnBridge, revoca ya todas las autorizaciones a sus contratos, sea cual sea el token. Este ataque demuestra que las autorizaciones a proyectos abandonados pueden volverse peligrosas años después de que dejaras de usarlos. Revocar protege lo que aún tienes en tu cartera, pero no recupera los fondos que ya se robaron.
Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.
La próxima vez, revócala automáticamente
Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.
Descubre cómo funciona la revocación automática →