Revoke.cash logo

ParaSwap Hack

Comprueba si tu dirección está afectada.

20 Mar 2024
$324k robado
Ethereum Logo
BNB Chain Logo
Base Logo
Arbitrum Logo
Optimism Logo
Avalanche Logo
Polygon Logo
Fantom (Unsupported) Logo

ParaSwap, que ahora se llama Velora, es un agregador de DEX que busca los mejores precios en muchos exchanges. En marzo de 2024 lanzó una nueva versión de su router de intercambios, llamada Augustus V6, y los usuarios la autorizaron para que pudiera operar con sus tokens. El 20 de marzo de 2024, menos de dos días después del lanzamiento público, el equipo descubrió un fallo crítico que permitía a cualquiera sacar tokens de las carteras que habían autorizado el nuevo router. ParaSwap pausó de inmediato su API, retiró V6 de su sitio web y volvió a la versión anterior.

Después, ParaSwap y varios hackers whitehat usaron el propio fallo para poner a salvo unos 3,4 millones de dólares en fondos en riesgo, y los devolvieron a los usuarios una vez que estos revocaron sus autorizaciones. Antes de este rescate ya se habían perdido unos 24.000 dólares. Más tarde, algunos usuarios añadieron nuevos fondos a carteras que todavía tenían autorizado V6, y los atacantes se llevaron alrededor de 1,1 millones de dólares en ataques posteriores. Tras unas negociaciones, los atacantes devolvieron unos 800.000 dólares, y 324.000 dólares se perdieron definitivamente. En abril de 2024, la ParaSwap DAO votó financiar los reembolsos con su tesorería para que los usuarios afectados recuperaran la totalidad de lo perdido.

ParaSwap destruyó el router V6 en Polygon, BNB Chain y Avalanche, donde era posible hacerlo, pero el contrato defectuoso sigue existiendo en las demás redes donde se desplegó. Cualquiera que haya autorizado Augustus V6 en cualquier red debería revocar esa autorización ahora. El peligro viene de la propia autorización, así que revocarla elimina el riesgo aunque el contrato siga existiendo. Revocar protege lo que sigue en tu cartera, pero no recupera los fondos que ya se robaron.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits