Revoke.cash logo

Seneca Hack

Comprueba si tu dirección está afectada.

28 Feb 2024
$1.3M robado
Ethereum Logo
Arbitrum Logo

Seneca es un protocolo de stablecoin en Ethereum y Arbitrum en el que los usuarios depositan tokens como garantía, por ejemplo tokens de staking líquido, para pedir prestada su stablecoin senUSD. Se había lanzado solo unos dos meses antes del ataque. Los usuarios autorizaban a las bóvedas de garantía de Seneca, llamadas Chambers, a mover estos tokens. El 28 de febrero de 2024, un atacante descubrió que las Chambers ejecutaban casi cualquier instrucción que les diera quien las llamaba, sin comprobarla. Esto le permitió hacer que las Chambers transfirieran tokens autorizados desde las carteras de los usuarios a su propia dirección.

El atacante se llevó unos 6,4 millones de dólares, en gran parte en tokens de staking líquido basados en ETH. Seneca no podía pausar los contratos, así que advirtió a los usuarios de que revocaran sus autorizaciones y publicó un mensaje en la blockchain en el que ofrecía al atacante una recompensa del 20 %. Al día siguiente, el atacante devolvió 1.537 ETH, aproximadamente el 80 % de los fondos robados, a una cartera de recuperación de Seneca y se quedó con unos 1,3 millones de dólares. Después, Seneca repartió los fondos recuperados entre los usuarios afectados en aproximadamente esa misma proporción del 80 %. Los fondos depositados en el propio Seneca no se vieron afectados.

Los contratos Chamber no se pueden actualizar, nunca se pausaron y ya no tienen propietario, así que nadie puede desactivarlos. Eso significa que cualquier autorización que siga concedida a una Chamber puede explotarse hoy exactamente de la misma forma. Si alguna vez usaste Seneca en Ethereum o Arbitrum, revoca ahora todas las autorizaciones a sus contratos. Halborn había auditado las Chambers antes del lanzamiento, lo que recuerda que las auditorías reducen el riesgo, pero no pueden garantizar que un contrato sea seguro.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits