Back to Blog

Boletín - Agosto2026

Code Auditing
September 1, 2026
5 min read
Key Insights
  • Cosmos EVM sufrió un exploit que resultó en la pérdida de ~$14.8M debido a un desbordamiento/subdesbordamiento (underflow/overflow) en la sincronización de saldos en seis cadenas.

  • Moonwell perdió ~$9.1M después de que la manipulación del precio de MAMO, con baja liquidez, inflara la capacidad de endeudamiento.

  • Term Finance perdió ~$8.47M cuando umbrales de gobernanza débiles permitieron una toma de control barata.

Los 3 principales incidentes de DeFi en agosto de 2026

Exploit multicadena de Cosmos EVM: ~14,8 millones de dólares

Entre el 20 y el 25 de agosto de 2026, se explotó una vulnerabilidad de sincronización de saldos en el módulo Cosmos EVM en seis cadenas. Las cadenas afectadas confirmadas por Cosmos Labs son MANTRA, TAC Chain y KiiChain; las otras tres no se han revelado. Con base en el valor de los activos transferidos de las tres cadenas divulgadas, las pérdidas se estiman en aproximadamente 14,8 millones de dólares. Solo el pool de staking de TAC Chain perdió cerca de 2.986 millones de TAC, que en ese momento valían aproximadamente 7,5 millones de dólares.

El caso de TAC Chain ilustra cómo funcionó la vulnerabilidad. TAC Chain ejecuta tanto Cosmos SDK como la EVM, y la misma dirección de 20 bytes puede funcionar como una cuenta de adquisición gradual (vesting) de Cosmos y también como un contrato EVM. Cosmos rastrea el saldo total, bloqueado y disponible de una cuenta. Los saldos bloqueados no se pueden transferir, pero sí se pueden delegar. La EVM solo rastrea el saldo disponible y lo mantiene sincronizado con el lado de Cosmos.

La causa raíz fue que, al sincronizar el saldo disponible, la EVM restaba el monto delegado del saldo existente, aunque la delegación provenía del saldo bloqueado. Cuando una cuenta delegaba 1 wei bloqueado, su saldo total en Cosmos caía de 1 a 0, mientras que su saldo disponible era 0 tanto antes como después de la delegación. Sin embargo, la lógica de sincronización de la EVM calculaba 0 - 1, y el saldo del lado de la EVM sufría un desbordamiento negativo (underflow) hasta MAX_UINT256.

El atacante abusó de esta vulnerabilidad para provocar un underflow en el saldo EVM de su propio contrato de ataque hasta MAX_UINT256. Sin embargo, este monto anómalo no se podía transferir normalmente. El contrato de ataque entonces envió un valor enorme, calculado con precisión, a la cuenta del módulo de staking que tenía una gran cantidad de TAC reales, provocando que el saldo de esa cuenta se desbordara a cero durante la suma. Una vez que se dedujo el mismo valor del contrato de ataque, este quedó con aproximadamente el saldo original de TAC de la cuenta del módulo. A través de esta operación de transferencia, se re-acreditaron aproximadamente 2.986 millones de TAC al contrato de ataque, que luego se transfirieron y se puentearon a BNB Chain.

Moonwell: ~9,1 millones de dólares

El 27 de agosto de 2026, Moonwell en Base sufrió un ataque, con una pérdida de aproximadamente 9,1 millones de dólares.

El ataque manipuló el precio del oráculo que Moonwell utilizaba para valorar el colateral de MAMO. MAMO tenía una liquidez de mercado extremadamente limitada, lo que significaba que compras concentradas podían mover su precio de forma sustancial. Moonwell también le asignó un factor de colateral del 50%, lo que permitía que un aumento de precio se tradujera directamente en una capacidad de préstamo significativa.

El atacante compró aproximadamente 94,31 millones de MAMO en varios DEX, elevando los precios de ejecución del mercado y llevando el feed de Chainlink MAMO/USD de aproximadamente $0,0106 a un máximo de $0,4313, un aumento del 3.970%. El precio más alto que Moonwell utilizó para la valoración del colateral fue de aproximadamente $0,4025, alrededor de un 3.698% por encima del nivel previo al ataque. El atacante luego suministró formalmente unos 15,09 millones de MAMO y transfirió otros 53,39 millones directamente al contrato mMAMO para eludir el límite de suministro. El mMAMO del atacante finalmente representó aproximadamente 55,51 millones de MAMO. Al precio máximo aceptado por Moonwell de $0,4025, el colateral se valoró en aproximadamente $22,34 millones, lo que proporcionó cerca de $11,17 millones de capacidad de préstamo. El atacante completó 18 préstamos por un total de $11,03 millones y posteriormente movió aproximadamente $8,73 millones en USDC a Ethereum.

El incidente demuestra la vulnerabilidad de los mercados de préstamos basados en oráculos ante colaterales de baja liquidez. Cuando un activo puede moverse con capital limitado, confiar en su precio de mercado mientras se le asigna un factor de colateral alto puede convertir una distorsión de precio temporal directamente en deuda incobrable del protocolo. Los protocolos de préstamo deben establecer factores de colateral, límites de suministro y límites de préstamo de acuerdo con la profundidad del mercado, además de aplicar controles adicionales para aumentos rápidos de precio y una capacidad de liquidación realista.

Term Finance: ~8,47 millones de dólares

El 23 de agosto de 2026, los Term Finance Meta Vaults en Ethereum fueron vaciados en una toma de control de gobernanza, con una pérdida de aproximadamente 8,47 millones de dólares.

La causa raíz fue un umbral de gobernanza que ya no coincidía con el valor real que se suponía debía proteger. Un Meta Vault distribuye los depósitos entre un conjunto de bóvedas de estrategia, cada una gobernada por su propia DAO de Aragon. Para votar, los usuarios debían optar por participar envolviendo sus participaciones de la bóveda en un token de gobernanza, y el umbral mínimo de participación de una propuesta se medía en función de ese suministro envuelto en lugar del total de participaciones en circulación. Debido a que casi nadie envolvió sus participaciones, el bloqueo temporal (timelock) de siete días y el mecanismo de veto seguían técnicamente activos, pero el conjunto de votantes elegibles del que dependían se había reducido a casi nada.

Con esta brecha abierta, unos 0,5 ETH fueron suficientes para comprar y envolver suficiente tmvETH para entregar al atacante aproximadamente el 90,66% del poder de voto del ETH Meta Vault. Una segunda dirección capturó todo el electorado activo de cinco bóvedas de estrategia de USDC con depósitos de aproximadamente $5 cada una. El atacante presentó entonces doce propuestas disfrazadas de vetos a cambios de parámetros.

En la ejecución, las propuestas redujeron a cero el retraso de 604.800 segundos (siete días), retiraron fondos de cuatro estrategias de ETH e instalaron una estrategia programada de forma fija para reenviar activos al atacante, extrayendo aproximadamente 2.841,74 WETH. El atacante luego cambió los controladores y componentes de fijación de precios de las cinco estrategias de USDC, redujo a cero el ratio de reserva y forzó a las bóvedas a comprar un token repo sin valor a un precio fijado por el atacante, extrayendo otros 1,68 millones de USDC.

La información anterior se basa en los datos disponibles hasta las 00:00 UTC del 1 de septiembre de 2026.

Referencias

Incidente multicadena de Cosmos EVM

Moonwell

Term Finance

Esto concluye el resumen de incidentes de seguridad de agosto.

Puede obtener más información en nuestra Biblioteca de Incidentes de Seguridad.

¡Manténgase informado y seguro!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit