Rocket sufre una pérdida de 287.000 dólares tras la manipulación de un mercado perpetuo inactivo

BTC
ETH
HYPE
LINK
SOL
manipulación de preciosincidente de seguridadmercado perpetuoExplotación DeFiautocompraventa
hace 15 horasFuente: crypto.news
Rocket sufre una pérdida de 287.000 dólares tras la manipulación de un mercado perpetuo inactivo

Rocket ha suspendido depósitos, retiros y operaciones después de que un atacante manipulara un mercado perpetuo inactivo y retirara aproximadamente $287,000 en ganancias positivas de la plataforma Bridge.

Resumen

  • Un atacante manipuló un mercado perpetuo inactivo de Rocket utilizando órdenes infladas y autocompraventa, creando ganancias artificiales antes de retirar aproximadamente $287,000.
  • Rocket ha pausado depósitos, retiros y operaciones mientras las firmas de seguridad y las autoridades investigan el incidente del 5 de septiembre.
  • La plataforma está trabajando con intercambios, puentes y emisores de monedas estables para rastrear y congelar los fondos robados.
  • Rocket está preparando un plan de recuperación que priorizará los reembolsos para las cuentas afectadas más pequeñas.

Rocket dijo en una actualización del 7 de septiembre en X que el incidente de seguridad ocurrió aproximadamente a las 19:00 UTC del 5 de septiembre, cuando un atacante apuntó a un mercado perpetuo inactivo usando una cuenta desechable.

El atacante colocó órdenes a precios artificialmente inflados y operó contra sí mismo, creando ganancias artificiales en una cuenta mientras llevaba la cuenta desechable a la quiebra. La cuenta rentable posteriormente retiró alrededor de $287,000 del Bridge, dejando que la pérdida resultante se socializara en toda la plataforma.

El ataque a Rocket utilizó autocompraventa para crear ganancias artificiales

En lugar de describir una vulnerabilidad de contrato inteligente, el relato inicial de Rocket sobre el incidente se centró en la manipulación de un mercado perpetuo inactivo con actividad limitada.

Usando una cuenta desechable, el atacante pudo publicar órdenes a precios inflados antes de actuar como ambas partes de las operaciones. Rocket dijo que las transacciones generaron "ganancias falsas" para una cuenta mientras que la cuenta desechable acumulaba las pérdidas correspondientes y se volvía insolvente.

La cuenta que mostraba PnL positivo luego retiró aproximadamente $287,000 a través del Bridge antes de que se detuviera la actividad.

Rocket ha pausado desde entonces todas las operaciones, depósitos y retiros mientras su equipo investiga el incidente. El proyecto no proporcionó un cronograma para restaurar los servicios afectados ni reveló cuántos usuarios estuvieron expuestos a la pérdida socializada.

El rastreador de seguridad blockchain SlowMist clasificó el incidente como un ataque de manipulación de precios y registró la pérdida en $287,000.

El método tiene similitudes con incidentes anteriores en mercados perpetuos delgados donde los operadores han podido manipular precios o posiciones y transferir las pérdidas resultantes a los proveedores de liquidez u otras partes de una plataforma de operaciones.

En marzo de 2025, un operador apuntó al delgado mercado JELLY de Hyperliquid abriendo una gran posición corta mientras compraba el token en intercambios descentralizados. La actividad llevó el precio de JELLY bruscamente al alza y empujó el corto hacia la liquidación, eventualmente transfiriendo la posición a la bóveda de liquidez de Hyperliquid.

Como crypto.news informó anteriormente, Hyperliquid restringió las cuentas del operador a modo de solo reducción antes de que los validadores votaran más tarde para excluir el mercado perpetuo de JELLY y liquidar las posiciones pendientes.

Un incidente separado de Hyperliquid en marzo de 2025 vio su bóveda HLP absorber alrededor de $4 millones en pérdidas después de que un operador retirara garantía de una posición de Ether altamente apalancada antes de la liquidación. Hyperliquid dijo en ese momento que el evento fue no una explotación del protocolo y posteriormente cambió los requisitos de apalancamiento para las posiciones de Bitcoin y Ether.

Rocket busca congelar los $287,000 robados

Con las operaciones de la plataforma suspendidas, Rocket dijo que está trabajando con firmas de seguridad y agencias de aplicación de la ley para investigar el ataque y recuperar los fondos.

El equipo está coordinando con intercambios de criptomonedas, puentes entre cadenas y emisores de monedas estables para rastrear los activos robados e intentar congelarlos. Rocket no ha revelado las identidades de las empresas de seguridad o agencias de aplicación de la ley involucradas en la investigación.

Se han utilizado medidas similares después de otros incidentes recientes de DeFi, particularmente cuando los atacantes intentan mover fondos a través de puentes o plataformas de intercambio centralizadas.

AFX sufrió una explotación de puente entre cadenas en julio que drenó 24,15 millones de USDC. La empresa de seguridad Blockaid trabajó con el equipo de Arbitrum para investigar el incidente mientras el atacante transfería los USDC robados a Ethereum y convertía las ganancias en 12.467,5 ETH.

A principios de junio, Axelar deshabilitó las rutas de puente conectadas a Secret Network después de una explotación que resultó en pérdidas de aproximadamente $4,7 millones. Axelar dijo que el incidente se limitó a activos puenteados en Secret Network y no comprometió su protocolo principal.

Rocket no ha revelado si alguna parte de los $287,000 ha sido congelada o recuperada hasta ahora.

Las cuentas más pequeñas de Rocket son las primeras en la fila para reembolsos

El equipo está preparando un plan de recuperación para los usuarios afectados por el incidente, y se espera que las cuentas más pequeñas reciban prioridad cuando comiencen los reembolsos.

Rocket dijo que entiende que la compensación es la actualización que los usuarios afectados están esperando, pero proporcionará detalles específicos solo cuando pueda hacerlo de manera responsable. La plataforma aún no ha revelado el tamaño de sus fondos de recuperación disponibles, los requisitos de elegibilidad, el método de pago o un cronograma para los reembolsos.

Los programas de recuperación han tomado diferentes formas después de ataques anteriores a protocolos de intercambio descentralizado.

GMX, por ejemplo, completó un plan de compensación de aproximadamente $44 millones en agosto de 2025 para los proveedores de liquidez afectados por una explotación de su grupo V1 GLP. El protocolo utilizó tokens GLV para las distribuciones, mientras que su tesorería DAO cubrió un déficit de $2 millones.

El atacante de GMX había devuelto previamente aproximadamente $37,5 millones de los aproximadamente $42 millones robados después de que el protocolo ofreciera una recompensa de sombrero blanco del 10%. El sistema V1 afectado se pausó después del ataque, mientras que GMX V2 permaneció operativo.

Rocket no ha anunciado una recompensa similar ni ha ofrecido términos directamente al atacante. Su esfuerzo de recuperación actual sigue centrado en rastrear los fondos retirados y desarrollar un plan de reembolso.