Revoke.cash logo

2022 LI.FI Hack

Comprueba si tu dirección está afectada.

20 Mar 2022
$600k robado
Ethereum Logo
BNB Chain Logo
Arbitrum Logo
Optimism Logo
Avalanche Logo
Polygon Logo
Gnosis Chain Logo
Fantom (Unsupported) Logo
Moonriver (Unsupported) Logo

LI.FI es un servicio que encuentra la mejor ruta para mover tokens entre blockchains combinando puentes y exchanges descentralizados. Aproximadamente un mes antes del ataque, LI.FI había lanzado su propio contrato inteligente, que además podía intercambiar tokens antes de enviarlos por un puente. Esta función de intercambio era demasiado flexible, porque permitía a quien la usaba dirigirla a cualquier contrato en lugar de solo a exchanges. El 20 de marzo de 2022, un atacante lo aprovechó para hacer que el contrato de LI.FI sacara tokens como USDC, USDT, DAI y AAVE de las carteras que le habían dado autorizaciones ilimitadas.

Se robaron unos 600.000 dólares en una sola transacción en Ethereum, y el atacante lo cambió todo por ETH. En cuanto LI.FI se dio cuenta, desactivó todas las funciones de intercambio y avisó a los usuarios en Twitter. LI.FI asumió toda la responsabilidad y reembolsó a todos los usuarios afectados, a la mayoría en menos de 18 horas. A algunos también se les ofreció la opción de convertir su pérdida en una inversión temprana en LI.FI en lugar de recibir un reembolso en efectivo. LI.FI también ofreció al atacante una recompensa por devolver los fondos, pero no había recibido respuesta cuando publicó su informe post mortem.

LI.FI corrigió el propio contrato ese mismo día, sin sustituirlo, para que solo permitiera llamadas a una lista de exchanges aprobados, y después volvió a activar los intercambios. También dejó de pedir por defecto autorizaciones ilimitadas a los usuarios. El mismo contrato también se desplegó en otras redes, y las autorizaciones que quedan a él ya no se pueden explotar. No necesitas revocarlas, aunque puedes hacerlo si ya no usas LI.FI.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

Fuentes:blog.li.fi•x.com

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits