Float Protocol pierde USD $28.000 tras un ataque con flash loan en Uniswap V3
0
0

Float Protocol perdió aproximadamente USD $28.000 después de que un atacante utilizara un flash loan para mover el precio spot de un pool de Uniswap V3 y explotar la valoración de participaciones LP en sus contratos Hypervisor. El incidente vuelve a poner el foco sobre los riesgos de confiar en precios instantáneos sin TWAP, oráculos ni controles de slippage.
***
- Float Protocol perdió cerca de USD $28.000, equivalentes a 10,71 ETH, en un ataque con flash loan.
- El atacante manipuló el precio spot de Uniswap V3 para inflar el valor calculado de participaciones LP.
- SlowMist señaló la ausencia de validaciones TWAP, oráculos y protección contra slippage en funciones críticas.
Float Protocol perdió aproximadamente USD $28.000, equivalentes a 10,71 ETH, después de un ataque que combinó un flash loan con la manipulación del precio spot en Uniswap V3. El atacante aprovechó esa distorsión para alterar la forma en que determinados contratos Hypervisor calculaban el valor de las participaciones de proveedores de liquidez, de acuerdo con el análisis atribuido a SlowMist y divulgado el 31 de agosto de 2026.
El incidente no se originó simplemente en un movimiento de mercado desfavorable, sino en la dependencia de datos instantáneos que podían cambiar dentro de una misma transacción. Con capital tomado temporalmente y sin garantía inicial, el atacante ejecutó operaciones de gran tamaño, modificó el estado del pool y utilizó los valores alterados para depositar y retirar fondos mientras el protocolo estimaba de forma incorrecta el valor de las participaciones.
Cómo se produjo la manipulación del pool
Los flash loans permiten pedir prestados grandes volúmenes de activos siempre que el capital, junto con las comisiones correspondientes, se devuelva antes de terminar la misma transacción. Si el reembolso falla, la operación completa se revierte, pero cuando la secuencia tiene éxito el atacante puede acceder durante unos instantes a una liquidez que normalmente no tendría disponible.
En este caso, el capital temporal sirvió para realizar intercambios importantes dentro del pool de Uniswap V3 utilizado por los contratos afectados. SlowMist explicó que esas operaciones distorsionaron el valor de slot0, una estructura que contiene información sobre el precio actual y el tick del pool, y que después modificaron los resultados de currentTick() y getTotalAmounts().
Esos datos tenían un papel directo en los cálculos internos de los Hypervisor, contratos diseñados para gestionar posiciones de liquidez y determinar cuánto corresponde a cada proveedor. Cuando el pool quedó temporalmente desplazado, las funciones devolvieron cifras que no reflejaban una valoración estable de los activos, lo que permitió que las participaciones LP aparecieran infladas durante la ejecución del ataque.
El atacante no necesitó mantener la distorsión durante un periodo prolongado para extraer valor. Después de mover el precio, depositó y retiró fondos repetidamente contra los cálculos incorrectos, y finalmente cerró la operación utilizando la liquidez temporal del flash loan para completar el reembolso dentro de la misma transacción.
La ausencia de controles amplificó el riesgo
La firma de seguridad atribuyó la vulnerabilidad a que las funciones críticas confiaban en el precio spot de Uniswap V3 sin contrastarlo con un promedio ponderado por tiempo, conocido como TWAP, ni con otra fuente de precios independiente. Un precio spot puede cambiar rápidamente cuando una orden suficientemente grande altera la proporción de activos en un pool, por lo que su uso aislado deja poco margen para distinguir entre una cotización normal y una manipulación temporal.
SlowMist también señaló que los contratos carecían de protección contra slippage en las rutas relevantes del ataque. Este tipo de control permite establecer cuánto puede desviarse un precio o una cantidad esperada antes de que una operación sea rechazada, de modo que su ausencia dejó al protocolo expuesto a aceptar resultados que se apartaban significativamente de las condiciones previsibles.
La diferencia entre un flash loan y la causa de fondo resulta importante para entender el incidente. El préstamo aportó el capital necesario para mover el mercado durante unos instantes, pero la debilidad explotable estaba en la lógica de valoración de los contratos Hypervisor, que aceptaron información manipulable sin validaciones adicionales.
Para los protocolos DeFi, la lección se extiende más allá de Float Protocol: una integración con un pool conocido no garantiza por sí sola que sus datos sean adecuados para operaciones sensibles. Las aplicaciones que calculan depósitos, retiros, garantías o derechos de gobernanza necesitan considerar el impacto de operaciones atómicas y comprobar que una cotización no dependa exclusivamente de un estado que el usuario puede alterar dentro de la misma transacción.
Direcciones identificadas y alcance de la pérdida
El análisis identificó la dirección del atacante como 0xaea29218262dc6b0904ca077f6527c49dfd426d9 y el contrato empleado para ejecutar el ataque como 0xb46655eb5b77de277063a75586d1883e951b6c54. También señaló dos contratos vulnerables, con las direcciones 0x85cbed523459b7f6f81c11e710df969703a8a70c y 0xc86b1e7fa86834cac1468937cdd53ba3ccbc1153.
El pool de liquidez subyacente fue identificado con la dirección 0xe8c2036068fc3b0161ee1def0e8d01df4eac0ac. Estas referencias permiten seguir los movimientos en la cadena y separar los contratos involucrados directamente de otros componentes del ecosistema, aunque la estimación divulgada situó la pérdida total en unos 10,71 ETH, valorados en aproximadamente USD $28.000 al momento de la alerta.
La secuencia descrita muestra por qué los depósitos y retiros necesitan controles que no solo revisen el saldo disponible, sino también el método con el que se calcula la participación de cada usuario. Si ese cálculo utiliza cantidades o ticks afectados por una operación temporal, una serie de interacciones cuidadosamente ordenadas puede transferir valor antes de que el pool recupere su equilibrio.
El caso también evidencia que la magnitud financiera de un exploit no siempre refleja la complejidad técnica de la maniobra. Una pérdida de USD $28.000 puede surgir de unas pocas llamadas coordinadas, siempre que el atacante encuentre una relación entre una fuente de precios manipulable, una función de valoración y una operación que permita retirar activos bajo condiciones distorsionadas.
Qué implica para la seguridad de DeFi
Un TWAP calcula una referencia a partir de observaciones acumuladas durante un periodo, en lugar de utilizar únicamente el precio disponible en un instante. Esa diferencia puede dificultar que una sola operación de gran tamaño cambie la valoración empleada por un protocolo, aunque la protección debe combinarse con límites de slippage, validaciones de liquidez y controles específicos para impedir que los datos puedan manipularse y consumirse inmediatamente.
La seguridad no depende únicamente de añadir un oráculo externo, porque cada fuente introduce sus propios supuestos y riesgos operativos. Los desarrolladores también deben revisar qué ocurre cuando el tick cambia bruscamente, cómo se calculan los activos administrados por un Hypervisor y si un usuario puede depositar y retirar dentro de una secuencia atómica aprovechando una diferencia entre el valor real y el valor registrado.
En la práctica, las auditorías de protocolos con posiciones concentradas de liquidez deben examinar los caminos completos de entrada y salida, no solo las funciones individuales. Un método aparentemente correcto para obtener cantidades totales puede convertirse en un punto débil cuando depende de un pool pequeño, de un precio spot o de una lectura que el atacante puede alterar antes de que otro contrato la consuma.
La alerta sobre Float Protocol deja así un mensaje concreto para el sector: los flash loans no son, por sí mismos, un defecto del diseño de DeFi, pero sí convierten una debilidad de valoración en una oportunidad de extracción inmediata. Mientras los contratos sigan aceptando precios instantáneos sin TWAP, oráculos o protección contra slippage, una transacción suficientemente bien estructurada puede transformar una variación artificial del mercado en una pérdida real para los proveedores de liquidez.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
0
0
Securely connect the portfolio you’re using to start.






