El precio es la superficie de ataque
Todo protocolo de préstamo debe responder continuamente a una pregunta: ¿cuánto vale este colateral? Si la respuesta procede de una fuente que un atacante puede mover, es el atacante quien fija su propio límite de endeudamiento.
Los préstamos relámpago aportan el capital necesario para mover un mercado poco profundo durante lo que dura una sola transacción. No hace falta que nada de la lógica de préstamo esté roto: funciona correctamente sobre una entrada falsa.
Qué separa una fuente robusta de una frágil
Las medias ponderadas por tiempo elevan el coste, porque el atacante debe sostener la distorsión a lo largo de varios bloques y no solo un instante. Varias fuentes independientes lo elevan todavía más. Los protocolos que leen un precio al contado instantáneo de una sola plataforma son el caso expuesto, y qué oráculo usa un protocolo es información pública en sus contratos.
Cronología
Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.
- El ataque se ejecuta en los mercados de préstamo de Cream; Cream confirma el exploit. Cream Finance
Qué comprobar
Cream Finance publicó comunicados sobre el incidente en sus propios canales.
Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.
Fuentes
- Cream Finance, Incident statements (27 Oct 2021)
No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.
Última verificación por Conisec Staff.