{"id":36630,"date":"2021-08-05T11:42:06","date_gmt":"2021-08-05T09:42:06","guid":{"rendered":"<p style=\"text-align: justify\">La plataforma<strong><a href=\"https:\/\/popsicle.finance\/\"> Popsicle Finance<\/a><\/strong> DeFi es la \u00faltima v\u00edctima de <strong><a href=\"https:\/\/crypto-economy.com\/es\/exploits-defi-en-2021-una-recopilacion-de-crimenes-defi\/\">de"},"modified":"2021-08-05T11:42:06","modified_gmt":"2021-08-05T09:42:06","slug":"la-plataforma-defi-popsicle-finance-sufre-un-exploit-de-prestamos-flash-de-20-millones-de-dolares","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/la-plataforma-defi-popsicle-finance-sufre-un-exploit-de-prestamos-flash-de-20-millones-de-dolares\/","title":{"rendered":"La plataforma DeFi Popsicle Finance sufre un exploit de pr\u00e9stamos flash de 20 millones de d\u00f3lares"},"content":{"rendered":"<p style=\"text-align: justify\">La plataforma<strong><a href=\"https:\/\/popsicle.finance\/\" target=\"_blank\" rel=\"noopener\"> Popsicle Finance<\/a><\/strong> DeFi es la \u00faltima v\u00edctima de <strong><a href=\"https:\/\/crypto-economy.com\/es\/exploits-defi-en-2021-una-recopilacion-de-crimenes-defi\/\">delitos DeFi<\/a><\/strong>, ya que sufri\u00f3 un exploit de pr\u00e9stamos flash por valor de 20 millones de d\u00f3lares el mi\u00e9rcoles.<!--more--><\/p>\n<p style=\"text-align: justify\">Popsicle Finance, una plataforma de optimizaci\u00f3n de rendimiento de m\u00faltiples cadenas para proveedores de liquidez, <strong><a href=\"https:\/\/twitter.com\/PopsicleFinance\/status\/1422748604524019713\" target=\"_blank\" rel=\"noopener\">anunci\u00f3<\/a> <\/strong>el mi\u00e9rcoles 4 de agosto que su Sorbetto Fragola, un optimizador y piloto autom\u00e1tico Uniswap V3 LP, fue pirateado y el atacante pudo salirse con la suya con $ 20,7 millones en fondos de usuarios.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">1\/<\/p>\n<p>We are aware of the current exploit to Fragola. We will investigate and publish post mortem.<\/p>\n<p>The other Popsicle Finance&#39;s contracts have not been exploited.<\/p>\n<p>If you still have funds in the ETH\/AXS, ETH\/SLP, ETH\/LINK or any EURt Pool please remove them immediately.<\/p>\n<p>&mdash; Popsicle Finance (@PopsicleFinance) <a href=\"https:\/\/twitter.com\/PopsicleFinance\/status\/1422748604524019713?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">August 4, 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p style=\"text-align: justify\">Seg\u00fan un informe <strong><a href=\"https:\/\/popsiclefinance.medium.com\/popsicle-finance-post-mortem-after-fragola-hack-f45b302362e0\" target=\"_blank\" rel=\"noopener\">post-mortem<\/a><\/strong> publicado el mi\u00e9rcoles, este fue un ataque de pr\u00e9stamo r\u00e1pido. El ataque afect\u00f3 al grupo Sorbetto Fragola de Popsicle, un optimizador de LP de Uniswap V3. El informe describe el funcionamiento de este grupo como un procedimiento de cinco pasos.<\/p>\n<ul>\n<li style=\"text-align: justify\">Cuando un usuario deposita fondos en el grupo de Sorbetto Fragola, los fondos se env\u00edan directamente a UniV3.<\/li>\n<li style=\"text-align: justify\">\u00abLas acciones de Popsicle Liquidity Provider (PLP) se entregan al usuario\u00bb.<\/li>\n<li style=\"text-align: justify\">\u00abEste contrato incluye informaci\u00f3n sobre el usuario, cu\u00e1nto puso y cu\u00e1ndo deposit\u00f3\u00bb.<\/li>\n<li style=\"text-align: justify\">\u00abEl contrato verifica la posici\u00f3n del usuario y la cantidad de honorarios que ha ganado proporcionalmente al grupo total\u00bb.<\/li>\n<li style=\"text-align: justify\">\u00abEl contrato da las tarifas en funci\u00f3n de los par\u00e1metros establecidos\u00bb.<\/li>\n<\/ul>\n<p style=\"text-align: justify\">El atacante aprovech\u00f3 el tercer paso, la funci\u00f3n estatal.<\/p>\n<p style=\"text-align: justify\">Seg\u00fan el desarrollador de SushiSwap, Mudit Gupta, el ataque fue complejo, pero se debi\u00f3 a un simple error com\u00fanmente conocido que deber\u00eda haberse detectado. Cuando un usuario deposita fondos, el contrato de Fragola actualiza token0PerSharePaid y token1PerSharePaid en su cuenta para realizar un seguimiento de cu\u00e1ndo deposit\u00f3 los tokens. Esto permite que el contrato pague al usuario las tarifas del estado directo.<\/p>\n<p style=\"text-align: justify\">Seg\u00fan Mudit Gupta:<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">The bug in Popsicle is that these variables are not updated when the user transfers their share to a different address. The new address is eligible to claim rewards from day 0 rather than from when the user deposited their tokens. This is what the attacker did.<\/p>\n<p>&mdash; Mudit Gupta (@Mudit__Gupta) <a href=\"https:\/\/twitter.com\/Mudit__Gupta\/status\/1422797927139856386?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener\">August 4, 2021<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p style=\"text-align: justify\">El informe dice:<\/p>\n<p style=\"text-align: center\"><strong><em>\u201cEl pirata inform\u00e1tico hizo creer en el contrato que gan\u00f3 tantos honorarios como el TVL total del grupo y, por lo tanto, tiene derecho a los 20,7 millones de d\u00f3lares que hab\u00eda en el grupo. Este truco solo fue posible porque todo sucedi\u00f3 en una transacci\u00f3n (debido a flashloan)\u00bb.<\/em><\/strong><\/p>\n<p style=\"text-align: justify\">Seg\u00fan otra <strong><a href=\"https:\/\/twitter.com\/kendrick_tn\/status\/1422817286474407937\" target=\"_blank\" rel=\"noopener\">explicaci\u00f3n <\/a><\/strong>de un usuario de Twitter, Kenrick, el pirata inform\u00e1tico tom\u00f3 un pr\u00e9stamo flash de $ 30 millones en Tether (USDT) y 13K ETH de Aave y luego deposit\u00f3 estos fondos en el grupo Popsicle Sorbetto Fragola. Al explotar el error, el autor afirma recompensas varias veces por las mismas acciones.<\/p>\n<p>https:\/\/twitter.com\/kendrick_tn\/status\/1422817286474407937<\/p>\n<p style=\"text-align: justify\">El atacante primero intercambi\u00f3 los fondos robados con ETH y luego los lav\u00f3 con Tornado.Cash.<\/p>\n<hr \/>\n<div class=\"td_block_wrap tdb_single_content td_uid_54_60dad258161dc_rand td-pb-border-top td_block_template_1 td-post-content tagdiv-type\" data-td-block-uid=\"td_uid_54_60dad258161dc\">\n<div class=\"tdb-block-inner td-fix-index\">\n<p style=\"text-align: center\"><em><strong>Si este art\u00edculo le pareci\u00f3 interesante, aqu\u00ed puede encontrar m\u00e1s noticias sobre\u00a0<a href=\"https:\/\/crypto-economy.com\/es\/noticias\/defi\/\" target=\"_blank\" rel=\"noopener noreferrer\">DeFi<\/a><\/strong><\/em><\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La plataforma Popsicle Finance DeFi es la \u00faltima v\u00edctima de delitos DeFi, ya que sufri\u00f3 un exploit de pr\u00e9stamos flash por valor de 20 millones de d\u00f3lares el mi\u00e9rcoles.<\/p>\n","protected":false},"author":14,"featured_media":36637,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"","footnotes":""},"categories":[971,956,915],"tags":[],"class_list":["post-36630","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-defi","category-featured"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/36630","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=36630"}],"version-history":[{"count":0,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/36630\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/36637"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=36630"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=36630"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=36630"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}