Saltar al contenido
Registro de incidente · · 1 min de lectura · 151 palabras ·Descubierto ·Divulgado Resuelto

Manipulación del oráculo de precios de Cream Finance, octubre de 2021: qué ocurrió y qué comprobar

La manipulación de la fuente de precios usada para valorar el colateral permitió a un atacante tomar prestado muy por encima de su valor y llevarse unos 130 millones de dólares.

Compartir
Esquema del incidente de Cream Finance que muestra la etapa de préstamo relámpago como punto de fallo.
Schematic of the Cream Finance incident showing the flash loan stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Cream Finance
CADENA(S)
Ethereum
PÉRDIDA DECLARADA
aprox. 130 millones de dólares estadounidenses(Cream Finance, 27 Oct 2021)
RESPUESTA OFICIAL
cream.finance

El precio es la superficie de ataque

Todo protocolo de préstamo debe responder continuamente a una pregunta: ¿cuánto vale este colateral? Si la respuesta procede de una fuente que un atacante puede mover, es el atacante quien fija su propio límite de endeudamiento.

Los préstamos relámpago aportan el capital necesario para mover un mercado poco profundo durante lo que dura una sola transacción. No hace falta que nada de la lógica de préstamo esté roto: funciona correctamente sobre una entrada falsa.

Qué separa una fuente robusta de una frágil

Las medias ponderadas por tiempo elevan el coste, porque el atacante debe sostener la distorsión a lo largo de varios bloques y no solo un instante. Varias fuentes independientes lo elevan todavía más. Los protocolos que leen un precio al contado instantáneo de una sola plataforma son el caso expuesto, y qué oráculo usa un protocolo es información pública en sus contratos.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. El ataque se ejecuta en los mercados de préstamo de Cream; Cream confirma el exploit. Cream Finance

Qué comprobar

Cream Finance publicó comunicados sobre el incidente en sus propios canales.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Cream Finance, Incident statements (27 Oct 2021)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando