El token MAPO se desploma tras un gran exploit en un puente cross-chain
MAPO, el token nativo del ecosistema Map Protocol, se hundió esta semana después de que un exploit en el puente cross-chain de Butter Network permitiera a un atacante acuñar una cantidad descomunal de tokens, muy por encima del suministro circulante legítimo.
Según distintas informaciones, la vulnerabilidad estaba vinculada a la capa de contratos inteligentes en Solidity del bridge y habría permitido la creación de cerca de un cuatrillón de MAPO. El impacto fue inmediato: el precio cayó desde alrededor de 0,003 dólares hasta casi 0,0001 dólares en cuestión de horas.
La firma de seguridad Blockaid indicó que el atacante, a través de una cuenta externa recién creada, volcó cerca de 1.000 millones de MAPO en pools de liquidez de Uniswap, extrayendo aproximadamente 52 ETH, valorados entonces en unos 180.000 dólares. Aun así, según los reportes, el actor malicioso seguiría controlando cerca de un billón de tokens, lo que alimentó el temor a nuevas ventas que presionen a más DEX, pools de liquidez e incluso a posibles listados en exchanges centralizados.
El incidente llega en un mes especialmente complicado para DeFi: al menos 18 protocolos habrían sufrido brechas o exploits. Entre los afectados recientemente figuran THORChain, Transit Finance, Echo Protocol, TrustedVolumes, el puente de Ethereum de Verus Protocol, Ekubo y RetoSwap.
Map Protocol confirmó más tarde que el fallo se originó en la capa de contratos en Solidity y no en claves privadas comprometidas ni en fallos de light clients. De acuerdo con el análisis de Blockaid, el atacante envió primero un mensaje legítimo de oráculo firmado por multisig y, a continuación, desplegó un contrato malicioso en una dirección objetivo. Después reenvió un mensaje de reintento manipulado que parecía válido al generar una estructura de hash idéntica, engañando al bridge para autorizar la acuñación masiva.
Como medida de contención, Map Protocol pausó su mainnet e informó de que ha iniciado un proceso de migración mientras avanza la investigación. Butter Network también suspendió ButterSwap y aseguró que los fondos de los usuarios no estaban en riesgo directo. El proyecto adelantó que anunciará pronto una nueva dirección de contrato y que realizará un "snapshot" de activos para apoyar la migración. Los tokens vinculados a carteras controladas por el atacante se invalidarán y quedarán excluidos de futuras conversiones.