Revoke.cash logo

2024 LI.FI Hack

Comprueba si tu dirección está afectada.

16 Jul 2024
$11.6M robado
Ethereum Logo
BNB Chain Logo
Base Logo
Arbitrum Logo
Optimism Logo
Avalanche Logo
Polygon Logo
Mantle Logo
Rootstock Logo
Gnosis Chain Logo
Linea Logo
Blast Logo
zkSync Era Logo
Scroll Logo
Celo Logo
Mode Logo
Aurora Logo
Metis Logo
Boba Logo
Fuse Logo
Fantom (Unsupported) Logo
Polygon zkEVM (Unsupported) Logo
Moonbeam (Unsupported) Logo
Moonriver (Unsupported) Logo

LI.FI es un servicio que busca rutas para intercambiar tokens y moverlos entre muchas blockchains, y está detrás de los intercambios de muchas carteras y aplicaciones. Su contrato principal está formado por partes independientes que se pueden añadir o quitar con el tiempo. El 16 de julio de 2024, poco después de que LI.FI añadiera una nueva parte, los atacantes descubrieron que le faltaba una comprobación de seguridad que usaban todas las demás partes del contrato. Esto les permitió hacer que el contrato de LI.FI sacara tokens de las carteras que lo habían autorizado. Más tarde, LI.FI atribuyó el fallo a un error humano durante el despliegue.

Los atacantes se llevaron unos 11,6 millones de dólares en USDC, USDT y DAI de carteras en Ethereum y Arbitrum. Solo se vieron afectadas las carteras que habían dado a LI.FI autorizaciones ilimitadas, ya que las propias aplicaciones y herramientas de LI.FI piden por defecto autorizaciones por la cantidad exacta. LI.FI desactivó la parte vulnerable en todas las redes, pidió a los usuarios que no usaran aplicaciones basadas en LI.FI mientras investigaba y colaboró con las fuerzas del orden y con equipos de seguridad para rastrear los fondos robados. También dijo que estaba preparando un plan voluntario para compensar por completo a los usuarios afectados.

Como la parte vulnerable se eliminó y el resto del contrato siguió en uso, este problema está solucionado y las autorizaciones existentes a LI.FI ya no pueden aprovecharse mediante este fallo. Sin embargo, fue la segunda vez que LI.FI sufrió un exploit de autorizaciones similar, tras un incidente anterior en 2022. Dar a los contratos autorizaciones por la cantidad exacta en lugar de ilimitadas limita lo que pueden llevarse si algo sale mal, y es una buena práctica revocar las autorizaciones que ya no necesitas.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

Fuentes:li.fi•x.com

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits