Orange Finance Hack
Comprueba si tu dirección está afectada.
Orange Finance gestionaba bóvedas automatizadas en Arbitrum que administraban posiciones de liquidez en exchanges como Uniswap, PancakeSwap y SushiSwap. Los usuarios depositaban tokens en estas bóvedas, para lo que tenían que autorizarlas a mover sus tokens. El 7 de enero de 2025, un atacante tomó el control de la cartera de administración del equipo. Debía ser una multifirma que requiere la firma de varios miembros del equipo, pero se había configurado para aceptar una sola firma, así que bastaba con una única clave privada filtrada.
El atacante se nombró propietario de todas las bóvedas, introdujo código malicioso y retiró los tokens depositados. Después usó ese mismo código para sacar tokens de las carteras que todavía tenían autorizaciones a las bóvedas. Según Orange, unos 784.000 dólares procedían de depósitos, 47.000 dólares de autorizaciones y 12.000 dólares de recompensas sin reclamar. Orange desactivó los depósitos y retiros en su sitio web, recurrió al grupo de seguridad SEAL 911 y ofreció al atacante un acuerdo para devolver los fondos. Casi la mitad de los fondos de las bóvedas estaban en el protocolo Stryke, donde se pausaron a tiempo.
Orange dijo que la causa principal fue una mala gestión de claves y la falta de controles internos, no un fallo en sus contratos inteligentes. Afirmó que publicaría las pérdidas de cada cartera y que después daría detalles sobre la recuperación y la compensación. El atacante se hizo con la propiedad de los contratos de las bóvedas, así que cualquier autorización a ellos que siga activa puede usarse para llevarse los tokens autorizados. Si alguna vez usaste Orange Finance, revoca tus autorizaciones a sus bóvedas en Arbitrum. Revocar protege lo que sigue en tu cartera, pero no recupera los fondos perdidos.
Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.
La próxima vez, revócala automáticamente
Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.
Descubre cómo funciona la revocación automática →