Revoke.cash logo

CivTrade Hack

Comprueba si tu dirección está afectada.

8 Jul 2023
$270k robado
Ethereum Logo
Polygon Logo

CivTrade era una aplicación de trading de CivFund que permitía colocar órdenes limitadas en Uniswap V3, es decir, operaciones que solo se ejecutan cuando un token alcanza un precio elegido. Para usarla, los usuarios aprobaban los contratos de CivTrade para gastar sus tokens, a menudo sin ningún límite. El 8 de julio de 2023, unos atacantes descubrieron que una parte del contrato pensada para que solo la usara Uniswap podía ser llamada por cualquiera. Creando un pool falso de Uniswap, engañaron al contrato para que sacara tokens de las carteras que lo habían aprobado.

La primera oleada atacó la versión más reciente de CivTrade a primera hora de esa mañana, y una segunda oleada vació la versión anterior más tarde ese mismo día. En conjunto, los ataques en Ethereum se llevaron más de 270.000 dólares en tokens, incluidas stablecoins como DAI, y gran parte del botín se cambió por ETH y se envió al mezclador Tornado Cash. CivFund pausó el contrato más reciente en cuestión de horas, pidió a los usuarios que revocaran sus autorizaciones y después pausó todos los contratos de CivTrade. Dijo que el código defectuoso se había copiado de otro proyecto auditado y que tampoco se detectó en su propia auditoría.

CivFund dijo que esperaba compensar a los usuarios afectados y negociar con los atacantes, pero no se sabe si se devolvió o reembolsó algún fondo. CivTrade nunca volvió a lanzarse, y sus contratos se pausaron en lugar de corregirse. Si alguna vez aprobaste CivTrade en Ethereum o Polygon, revoca esas autorizaciones. Revocar protege los tokens que aún tienes en tu cartera, pero no recupera los fondos que ya se robaron.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

Fuentes:x.com•x.com•medium.com

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits