Revoke.cash logo

BasketDAO Peripheral Exploit

Comprueba si tu dirección está afectada.

24 Oct 2021
$343k robado
Ethereum Logo

BasketDAO era un protocolo DeFi que ofrecía tokens de cesta como BDI, un token índice DeFi que agrupa varios tokens DeFi en uno solo. Junto al contrato principal de BDI, gestionaba contratos complementarios independientes que permitían a los usuarios acuñar y quemar BDI con retraso. En octubre de 2021, el equipo recibió un aviso de que uno de estos complementos, DelayedBDIBurner, tenía un fallo grave. Permitía a cualquiera sacar tokens BDI de las carteras que habían aprobado el contrato, no solo del propio contrato.

El atacante aprovechó el fallo para llevarse BDI por valor de unos 343.000 dólares. Al principio el equipo pensó que solo estaban en riesgo los tokens que tenía el contrato, así que, tras recuperar los tokens robados con una corrección de emergencia, los devolvió a las carteras de las que procedían. Como las autorizaciones seguían activas, el atacante simplemente volvió a llevarse los tokens, los vendió y movió las ganancias a través de Tornado Cash. Más tarde, BasketDAO compensó en parte a los afectados cediendo unos 118.000 dólares en comisiones de su tesorería.

Como respuesta, BasketDAO desactivó sus módulos de acuñación y quema diferidas y dijo que eliminaría las comisiones por acuñar y quemar directamente en el contrato principal de BDI, que no se vio afectado. Poco después, el proyecto empezó a cerrar, y en diciembre de 2021 PieDAO propuso hacerse cargo de sus productos restantes. El equipo no anunció ninguna corrección para el propio DelayedBDIBurner, así que quien aún tenga una autorización para él debería revocarla como precaución. Revocar protege lo que aún tienes en tu cartera, pero no recupera los tokens perdidos.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits