Splash corrige el fallo en Cardano, pero siguen faltando 2,4 millones de ADA
Resumen del mercado generado por IA
Splash corrigió una falla de validador que permitió el 13 de sept. un vaciado de ~2,4M ADA de un pool StableSwap ADA/OADA, pero la corrección no restaura la liquidez perdida. Con OADA careciendo de canje a nivel de protocolo y con pools secundarios supuestamente poco profundos, las vías de salida de los tenedores siguen deterioradas, mientras que cualquier nueva liquidez en ADA podría ser objeto de arbitraje frente al inventario de OADA con descuento. Las pausas continuas y la contabilidad ponen de relieve que persiste un lastre operativo y de liquidez en Cardano DeFi.
Nivel de impacto
● Media
Activos afectados
ADA/USDT+7.39%
Ideas de IA · ADA/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Tres días después de que se vaciara el pool StableSwap ADA/OADA de Splash en Cardano, los tenedores de OADA seguían con el mismo cuello de botella: el parche de código no devolvía la liquidez en ADA que daba una salida real del token.
Según el informe del incidente de Splash, un único actor utilizó dos transacciones el 13 de septiembre para extraer 2.434.648 ADA y 1.988.222 OADA. Descontado el depósito del atacante (9.870 ADA) y antes de comisiones de red, la salida neta de ADA fue de 2.424.778.
El origen técnico estuvo en el cálculo de la "reserva negociable": el validador del pool restaba las comisiones de protocolo acumuladas del saldo real. Splash indicó que el diseño no exigía que esa reserva se mantuviera en positivo, solo acotaba los cambios de la comisión por abajo y no imponía la dirección del swap. Esa combinación permitió que el validador aceptara una operación cuando la reserva negociable de ADA ya era negativa. Splash afirmó que una comprobación del dominio de la reserva o un límite de comisiones por ambos lados habría bloqueado el ataque reconstruido. Cualquiera de esas correcciones cerraría la vía del exploit documentado, pero no recuperaría el ADA ya sustraído.
Tras el drenaje, el pool quedó con 10 ADA y cerca de 1,44 millones de OADA; la reserva negociable de ADA permanecía en negativo y el saldo del token LP no cambió. El daño es relevante porque, según el "snapshot" del 13 de septiembre, OADA no contaba con un mecanismo de canje a nivel de protocolo. Otros mercados de OADA citados en el informe estaban prácticamente vacíos en ese momento, con pools que apenas mantenían saldos de ADA de una o dos cifras.
La venta de OADA por parte del atacante añadió otra restricción. A las 14:53 UTC del 13 de septiembre, un pool Minswap V2 OADA/FLDT mantenía 1.763.923 OADA frente a 45.751 FLDT. Splash señaló que cualquier nueva liquidez ADA/OADA podría arbitrar contra ese inventario, haciendo que OADA con descuento compitiera por el ADA fresco que se aportara a un pool reabierto.
En consecuencia, detener el exploit no resuelve por sí solo la salida para OADA: además del ajuste del validador, haría falta reponer liquidez en ADA o habilitar un mecanismo de redención, y gestionar el inventario de OADA en un mercado secundario poco profundo.
Optim Finance comunicó el 13 de septiembre que su protocolo quedaba en pausa, que se retiraba la liquidez restante y que los swaps de OADA a ADA no estaban disponibles. En una actualización del 15 de septiembre, indicó que estaba indexando la cadena y elaborando una contabilidad completa de direcciones y activos afectados, mientras trabajaba en una solución. Esa actualización no anunció el retorno de la liquidez, la redención ni la reanudación de la operativa.