Puntos Clave de la Noticia:
- Un atacante sustrajo aproximadamente 234.000 dólares de un fondo de liquidez heredado de Balancer V1 el 31 de agosto de 2026.
- La vulnerabilidad permitió acuñar 4.408,8 tokens BPT depositando un solo satoshi tras comprimir las reservas de WBTC.
- El ataque empleó préstamos relámpago anidados de plataformas como Aave, Spark, Morpho y Uniswap V3.
Inicia la semana con Balancer V1 perdiendo $234.000 dólares tras ser vulnerado mediante un fallo de cálculo matemático. La anomalía en la función de depósito del contrato inteligente fue identificada por la firma de seguridad SlowMist.
🚨SlowMist TI Alert🚨
💸 @Balancer Loss: ~234k USD
🔍 Root Cause: Balancer V1 BPool `joinswapPoolAmountOut` lets caller specify BPT output while `calcSingleInGivenPoolOut` reverse-computes input via 18-decimal fixed-point math. After attacker compressed WBTC reserves to dust…
— SlowMist (@SlowMist_Team) August 31, 2026
El fondo afectado contenía reservas denominadas en DeFi Pulse Index (DPI), USD Coin (USDC), Wrapped Ethereum (WETH) y Wrapped Bitcoin (WBTC).
Durante las primeras horas de este lunes 31 de agosto, el atacante ejecutó una serie de operaciones públicas para reducir la liquidez de WBTC en el contrato a niveles mínimos. Una vez que el balance quedó comprimido, el algoritmo de punto fijo de 18 decimales calculó de manera errónea el colateral requerido para entrar en la posición.
Con el depósito de un satoshi (0,00000001 WBTC), el actor malicioso logró acuñar 4.408,8 tokens de liquidez (BPT). El reporte técnico de SlowMist indica que esta desproporción matemática facilitó la extracción de los activos restantes en el contrato.
Para financiar la operación sin comprometer capital propio previo, el atacante recurrió a préstamos relámpago coordinados en Aave, Spark, Morpho y Uniswap V3.
Mecánica del error de redondeo y ausencia de validaciones
El vector de ataque se centró en la función joinswapPoolAmountOut del contrato original de Balancer V1. Esta función permitía al usuario definir de forma manual la cantidad de BPT deseada como salida, dejando que la subrutina calcSingleInGivenPoolOut determinara el monto de entrada requerido.
Al truncar cifras extremadamente bajas hacia cero mediante división entera, el contrato no exigió el aporte real equivalente al valor retirado.
SlowMist señaló en su auditoría preliminar que el código carecía de tres salvaguardas: un depósito mínimo exigible, un balance mínimo de reserva operativa y una comprobación de error relativo. La documentación técnica de Balancer V1 muestra que el parámetro MIN_BALANCE sólo se aplicaba durante el despliegue inicial de los activos y no en las transacciones cotidianas de intercambio.
La entidad corporativa Balancer Labs anunció su disolución en marzo de 2026. Dicha decisión se produjo tras el incidente de seguridad de noviembre de 2025, en el que un fallo similar de redondeo en contratos V2 derivó en pérdidas superiores a los $116 millones de dólares.
Los contratos inteligentes desplegados en la versión 1 permanecen inmutables en la cadena de bloques y no admiten pausas administrativas centralizadas.
Según los comunicados emitidos por los desarrolladores a través de canales oficiales, los usuarios que aún mantienen liquidez residual en pools antiguos de Balancer V1 deben proceder al retiro manual de sus fondos. El equipo técnico confirmó que las versiones activas más recientes del protocolo no comparten esta estructura matemática obsoleta.





