Ribbon Finance fue hackeado por $2.7 millones

- Ribbon Finance, anteriormente Aevo, perdió 2.7 millones de dólares en un hackeo DeFi que explotó su sistema de oráculo actualizado y sus productos oToken.
- El atacante manipuló los proxies de precios de feed para redimir grandes posiciones cortas, extrayendo cientos de ETH, wstETH, USDC y WBTC.
- El análisis de la cadena de bloques muestra que los fondos robados se movieron a través de múltiples billeteras, algunas ya consolidadas en grupos más grandes.
Un ataque sofisticado a Ribbon Finance (renombrada de Aevo) drenó 2,7 millones de dólares de su contrato antiguo y los movió a quince direcciones de billetera separadas, algunas de las cuales ya han sido consolidadas en cuentas más grandes.
Según varios investigadores de blockchain en la plataforma social X, el ataque ocurrió solo seis días después de que la plataforma actualizara su infraestructura de oráculos y los procedimientos de creación de opciones. Utilizaron un prompt de contrato inteligente para extraer cientos de tokens de Ethereum y otros activos digitales.
El contrato antiguo de @ribbonfinance ha sido drenado por un total de 2,7 millones de dólares.
Contrato de explotación: 0x3c212A044760DE5a529B3Ba59363ddeCcc2210bE
Direcciones de robo:
0x354ad0816de79E72452C14001F564e5fDf9a355e
0x2Cfea8EfAb822778E4e109E8f9BCdc3e9E22CCC9… pic.twitter.com/sXKDYoL4RS— Specter (@SpecterAnalyst) Diciembre 12, 2025
En un hilo que explica la explotación, el analista de seguridad Web3 Liyi Zhou dijo que un contrato malicioso manipuló la pila de oráculos Opyn/Ribbon abusando de los proxies de precio, e introdujo precios de expiración arbitrarios para wstETH, AAVE, LINK y WBTC en el oráculo compartido en una marca de tiempo de expiración común.
«El atacante colocó grandes posiciones de oTokens cortos contra el MarginPool de Ribbon Finance, que utilizó estos precios de expiración falsificados en su canal de liquidación y transfirió cientos de WETH y wstETH, miles de USDC y varios WBTC a direcciones de robo a través de transacciones de canje y canje a», explicó Zhou.
La actualización del precio del oráculo de Ribbon Finance tenía debilidades
Seis días antes del ataque, el equipo de Ribbon Finance actualizó el precio del oráculo para admitir 18 decimales para stETH, PAXG, LINK y AAVE. Sin embargo, otros activos, incluido USDC, seguían teniendo ocho decimales y, según Zhou, la discrepancia en la precisión decimal contribuyó a la vulnerabilidad que se explotó el viernes.
El último ataque a @ribbonfinance parece ser un error de configuración del oráculo.
Hace 6 días, los propietarios actualizaron el precio del oráculo que utiliza un precio de 18 decimales para stETH, PAXG, LINK y AAVE. Sin embargo, el precio de otros activos como USDC seguía en 8 decimales.
la creación de OToken no es un… pic.twitter.com/4cpZUNTNun
— Weilin (William) Li (@hklst4r) Diciembre 13, 2025
Según un desarrollador anónimo que usa el nombre de usuario Weilin en X, la creación de oTokens en sí no era ilegal porque cada token subyacente debe estar en la lista blanca antes de usarse como garantía o activo de strike, un procedimiento que el atacante siguió al pie de la letra.
La actividad maliciosa comenzó con la creación de productos de opciones mal estructurados, donde un producto consistía en una opción de llamada stETH con un strike de 3,800 USDC, garantizada con WETH, programada para expirar el 12 de diciembre. El atacante luego creó varios oTokens para estas opciones, que luego fueron explotados para vaciar el protocolo.
El ataque involucró interacciones repetidas con el contrato de administrador proxy en 0x9D7b…8ae6B76. Algunas funciones, como transferOwnership y setImplementation, se utilizaron para manipular los proxies de la cadena de precios a través de llamadas delegadas. El hacker invocó una implementación para el oráculo para establecer los precios de expiración de los activos en la misma marca de tiempo para causar eventos ExpiryPriceUpdated que confirmaron las valoraciones fraudulentas.
Los precios manipulados hicieron que el sistema reconociera stETH como estando muy por encima del precio de strike y quemó 225 oTokens, produciendo 22.468662541163160869 WETH. En total, el hacker extrajo aproximadamente 900 ETH a través de este método.
La firma de seguridad Web3 Spectre detectó las transferencias iniciales a una dirección de billetera en 0x354ad…9a355e, pero de ahí, el dinero se distribuyó a 14 cuentas más, con muchas que tenían alrededor de 100.1 ETH cada una. Algunos de los fondos robados ya han entrado en lo que el blockchain Zhou se refirió como «TC» o pools de consolidación de tesorería.
Constructor de protocolos de préstamo DeFi: la dApp de Opyn no fue comprometida
Según Anton Cheng, desarrollador de Monarch DeFi, la aplicación descentralizada respaldada por Coinbase Opyn no fue comprometida como se rumoreaba en los comentarios de Crypto Twitter.
Eché un vistazo al hackeo de Ribbon porque podría ser responsable. Esto es lo que he encontrado hasta ahora:
1. @opyn_ no fue hackeado; en realidad es una bifurcación de @ribbonfinance_.
2. El hackeo fue principalmente desencadenado por un código de oráculo mejorado que permitía a cualquiera establecer precios para nuevos activos.Esto, cuando… https://t.co/AcF2p495OM pic.twitter.com/BH2rAvNPmP
— Anton Cheng (@antonttc) Diciembre 13, 2025
Cheng explicó que el hackeo de Ribbon Finance fue facilitado por un código de oráculo mejorado que inadvertidamente permitía a cualquier usuario establecer precios para activos recién añadidos. Señaló que el ataque comenzó con una transacción preparatoria para «preparar el escenario» generando oTokens mal estructurados con garantías y activos de strike legítimos. Continuó diciendo que los tokens falsos permitieron al hacker elegir subyacentes conocidos como AAVE para evitar llamar la atención y ser marcado.
El atacante luego configuró tres «subcuentas», cada una depositando una garantía mínima para acuñar las tres opciones. Todas las subcuentas eran lanzamiento de una nueva plataforma llamada «World Liberty Markets». de tipo 0, lo que significa que estaban completamente garantizadas, pero la ausencia de un límite máximo de pago para cada cuenta o oToken ayudó al perpetrador a drenar activos sin restricciones.
Bajo los sistemas Gamma de Opyn, el activo subyacente debe coincidir con la garantía para las opciones de llamada y el strike para las puts para mantener a los vendedores completamente garantizados. Si un oráculo es comprometido, solo los vendedores de ese producto específico deben sufrir.
Sin embargo, en este caso, la combinación de la nueva creación de oTokens y el oráculo manipulado fue suficiente para eludir estas protecciones.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai
Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.
















