Revoke.cash logo

Unibot Hack

Comprueba si tu dirección está afectada.

31 Oct 2023
$640k robado
Ethereum Logo

Unibot es un bot de trading automatizado que permite comprar y vender tokens en Ethereum directamente desde Telegram. El 28 de octubre de 2023 lanzó un nuevo contrato router, el contrato inteligente que ejecuta las operaciones de los usuarios, y quienes operaban a través de él lo autorizaban a gastar sus tokens. El nuevo router tenía un fallo grave: transmitía cualquier instrucción que recibiera sin comprobar quién la enviaba ni a dónde iba dirigida. El 31 de octubre de 2023, un atacante lo aprovechó para hacer que el router transfiriera tokens desde las carteras que lo habían autorizado.

El ataque duró unas nueve horas y vació tokens por valor de unos 640.000 dólares antes de que Unibot detuviera el trading a través del router. El atacante vendió los tokens robados y blanqueó 354 ETH a través del mezclador Tornado Cash. Después, Unibot revocó las autorizaciones peligrosas en nombre de los usuarios, e incluso envió ETH a las carteras que no tenían saldo para el gas para que las revocaciones pudieran completarse. Reembolsó a los usuarios afectados con sus propios fondos, sobre todo recomprando los tokens perdidos, con un coste total de unos 1,78 millones de dólares.

Unibot nunca reparó este router, simplemente dejó de usarlo, así que el contrato sigue siendo vulnerable y cualquier autorización que siga activa puede explotarse. Si operaste con Unibot a finales de octubre de 2023, revisa si tu cartera tiene autorizaciones a este router y revócalas. Según Unibot, el ataque solo afectó a los tokens autorizados a este router en concreto, y los saldos de ETH no se tocaron.

Los usuarios afectados seguirán en riesgo mientras no hayan revocado sus autorizaciones, por lo que se recomienda utilizar el Comprobador de Exploits de Revoke.cash que aparece a continuación para asegurarte de que estás a salvo.

Fuentes:x.com•x.com

La próxima vez, revócala automáticamente

Revoke Ultimate supervisa tus aprobaciones las 24 horas del día y las revoca automáticamente cuando se identifica un exploit como este, incluso mientras duermes.

Descubre cómo funciona la revocación automática →
Obtén Ultimate
Volver a Exploits