Yearn Finance: Una falla en el contrato yETH permite a un hacker drenar millones
Siempre vuelven, más ingeniosos, más técnicos. Los hackers acaban de asestar un nuevo golpe en el mundo cripto. Esta vez, la víctima es Yearn Finance. Resultado: 9 millones de dólares desaparecieron. Detrás del exploit, un bug de rara complejidad en el contrato yETH. En la superficie, un simple swap. En profundidad, caos matemático. Y lo peor de todo, este no es un caso aislado.
En resumen
- Yearn Finance pierde 9 millones debido a una falla en un contrato de swap personalizado.
- El bug técnico: una división omitida en el cálculo del producto del balance virtual.
- El atacante utiliza contratos temporales para drenar activos y ofuscar el rastro.
- Una sola transacción basta para quedarse con el 100% de la liquidez del pool yETH afectado.
Cuando la aritmética explota: un bug que vale millones
El 30 de noviembre, un usuario pudo crear 2,35 × 10³⁸ yETH gracias a una sutil falla en la función swap() del smart contract. Este contrato debía mantener una regla de balance entre tokens. Excepto que se omitió una división crítica en la fórmula. Resultado: la variable vb_prod se disparó. Como un velocímetro trabado al máximo, engañó al protocolo sobre su propia salud.
El exploit fue confirmado por PeckShield, que alertó en un tweet que casi 9 millones de dólares se habían perdido. Parte de los fondos —unos 3 millones en ETH— se enviaron a través de Tornado Cash, un famoso mixer cripto utilizado para ocultar rastros. El resto aún permanece en la dirección del hacker.
La gravedad del bug no es un simple descuido. Como explicó Ilia.eth en X:
La explotación de hoy del pool $yETH no fue un ataque de tipo flash loan sobre el precio, sino realmente un colapso estructural de la contabilidad interna del AMM. Aquí hay un análisis técnico que muestra cómo una simple división omitida llevó al drenaje completo del protocolo.
Esta falla recuerda dolorosamente el precedente de Balancer, donde una mala gestión del redondeo causó un caos similar. Misma causa, mismo efecto: creación monetaria descontrolada seguida de un retiro legítimo pero destructivo.
Contratos auxiliares para arrasar la arquitectura de Yearn Finance
No solo impresiona el bug. También la ingeniería del ataque. En una sola transacción, el hacker orquestó todo: despliegue de “contratos auxiliares”, minteo de tokens, conversión a ETH, transferencia de fondos y autodestrucción de los contratos para borrar rastros.
Según Blockscout, cada contrato auxiliar ejecutó una llamada dirigida a la función vulnerable, luego envió el ETH a una wallet principal antes de desaparecer. Una estrategia digna de una película de robos, donde el ladrón borra sus huellas digitales en el mismo segundo en que actúa.
La dirección clave identificada por varios analistas es: 0xa80d…c822, que actualmente aún retiene unos 6 millones en stETH, rETH y otros derivados de Ethereum.
En X, William Li ofrece más detalles:
El hacker en realidad no retiró todo el yETH que creó, solo vendió una parte en el pool yETH-ETH por 1.000 ETH (unos 3 millones de dólares), lo cual es mucho menos que la ganancia real que obtuvo (P2).
Más que un robo, es una desintegración controlada del protocolo yETH. Y detrás del ataque, un profundo conocimiento matemático, sumado a un talento de programación frío y preciso.
Cripto y confianza: cuando el código se convierte en el talón de Aquiles
Yearn Finance está lejos de ser un proyecto amateur. Sin embargo, la falla no fue detectada ni por usuarios ni por auditorías. Aquí es donde el asunto se vuelve preocupante para todo el mercado cripto. Porque este tipo de error —una multiplicación en vez de una división— podría existir en otros lugares, acechando en otros protocolos.
La estructura del contrato yETH es un híbrido entre Curve y Balancer. Excepto que, en vez de recalcular en cada transacción, almacena un estado intermedio (vb_prod) que se supone debe actualizarse tras cada swap. Una práctica peligrosa, según Ilia.eth:
Almacenar resultados de productos complejos (vb_prod) para actualizarlos incrementalmente es extremadamente riesgoso. Los errores se acumulan y el más mínimo bug lógico puede permanecer activo indefinidamente. Sería mejor recalcular los invariantes a partir de los balances actuales.
El hack reaviva el debate: ¿debe priorizarse el ahorro de gas o el rigor? Una cosa es segura: las consecuencias de una mala decisión ahora suman millones. En Yearn, es momento de remobilización: SEAL911, ChainSecurity y una investigación post-mortem ya están en primera línea.
5 datos clave sobre el exploit de Yearn Finance
- 30 de noviembre de 2025: fecha del hackeo;
- 9 millones de dólares: pérdidas totales estimadas;
- 2,35 × 10³⁸ yETH: tokens creados artificialmente;
- Transacción única: todo el ataque ocurrió en un solo bloque;
- Contratos auxiliares: desplegados, usados y luego autodestruidos.
Los errores de cálculo en cripto no perdonan. Y con razón: no es otra auditoría la que habría evitado la masacre. Balancer, a pesar de 11 auditorías de seguridad, también fue vaciado por un bug casi gemelo. Un simple factor de multiplicación puede convertirse en un arma de destrucción masiva cuando las finanzas se vuelven programables. Los protocolos tienen poca memoria, pero las blockchains nunca olvidan.
Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.
También te puede gustar
Alexandr Wang, jefe de IA de Meta: Por qué quiero crear Muse
Muse alcanzó 2,8 millones de descargas en solo 12 días desde su lanzamiento, superando el desempeño de ChatGPT en el mismo período, y llegó a un récord de 264.000 descargas diarias en Estados Unidos; como resultado, la valoración de mercado de Meta se disparó en 234.000 millones de dólares. Detrás de esto, está la carta pública del Chief AI Officer Alexandr Wang, en la que habla sobre el “deseo humano”, así como aquella adquisición de 14.300 millones de dólares realizada por Mark Zuckerberg, en su momento tildada de “locura”. Hoy, parece que esta podría ser la inversión en talento más rentable en la historia de Silicon Valley.
UBS: mantiene la calificación “neutral” para Tesla (TSLA.US), precio objetivo de 385 dólares. La narrativa de la inteligencia artificial (AI) domina la lógica de fijación de precios de las acciones.
UBS predice que Tesla tendrá una entrega global de aproximadamente 470,000 vehículos en el tercer trimestre de 2026 (3Q26), lo que representa una disminución del 5% en comparación con el mismo período del año anterior y una caída del 1% respecto al trimestre anterior.
La fiebre de la IA resiste la rentabilidad del 5% de los bonos estadounidenses; Nasdaq alcanza un nuevo máximo y consolida la relación "80/20", Wall Street reconsidera la proporción entre acciones y bonos.
El rendimiento de los bonos del Tesoro estadounidense a 30 años alcanzó aproximadamente el 5,53%, el nivel más alto desde 2004, mientras que el petróleo Brent sigue por encima de los 100 dólares por barril. Los activos de riesgo volvieron a resistir la presión, reflejando que los inversores aún confían en que la comercialización de aplicaciones de IA y el crecimiento de las ganancias corporativas pueden compensar, en cierta medida, el impacto del aumento en los costos de financiamiento y las tasas de descuento.
¡La infraestructura de IA se enfrenta a una "pared"! Marvell: La conexión de cobre y el cuello de botella de la memoria serán claves para la próxima etapa de expansión del poder de cómputo
La competencia por la capacidad de procesamiento en IA está evolucionando hacia un juego sistémico que abarca interconexión y memoria. Un ejecutivo de Marvell señaló que los modelos de inferencia han impulsado un crecimiento de aproximadamente 10 veces en el almacenamiento en caché KV durante nueve meses, y la memoria dentro de un solo rack ya no puede satisfacer la demanda; las conexiones de cobre están llegando a su límite y la expansión óptica de memoria e interconexión se convierte en el núcleo de la ampliación de la capacidad de procesamiento. La personalización se ha convertido en una tendencia de la industria, y Marvell está aprovechando beneficios gracias a la simulación de SerDes, la memoria de tejido fotónico y la personalización en la cadena completa de enlaces.
