Crypto news

29.07.2026
15:59

Vulnerabilidad crítica en el token LULA: un hacker extrajo $578,000 mediante la manipulación de las reservas del pool

En la blockchain BNB Smart Chain ocurrió un incidente que demuestra una vez más lo peligrosos que pueden ser los errores en los contratos inteligentes de tokens. Un atacante, aprovechando una vulnerabilidad en el código del token LULA, logró extraer del pool de liquidez en el exchange descentralizado PancakeSwap aproximadamente $578,000. Es notable que el exchange en sí no fue hackeado; el ataque se dirigió exclusivamente a la lógica del propio token.

Cómo funciona la manipulación de reservas

La base del ataque es la función recycle(). Este método otorgaba al contrato Rental dos derechos críticos: primero, retirar directamente tokens LULA del pool de PancakeSwap V2, y segundo, llamar a la función sync(), que fuerza la sincronización de las reservas contables del par con los saldos reales (ya distorsionados).

Para entender el mecanismo, imagine el pool como una balanza con dos platillos: en uno, USDT; en el otro, LULA. El precio se determina por la proporción de volúmenes. Un trader normal solo puede mover monedas entre los platillos mediante intercambios. La vulnerabilidad permitía retirar tokens de un platillo lateralmente y luego "obligar" a la balanza a reconocer la nueva posición como honesta.

La secuencia de acciones, reconstruida por analistas, es la siguiente:

  • Un gran intercambio de USDT por LULA, que infló la reserva de USDT en el par.
  • Múltiples llamadas a recycle(), que redujeron la reserva de LULA.
  • Un intercambio inverso de una pequeña cantidad de LULA, que finalmente "secó" la liquidez del pool.

El sentido de la maniobra es que cuantos menos tokens quedan en un platillo, más caro se vuelve cada uno. Al comprimir artificialmente el volumen de LULA en el par, el atacante intercambiaba una pequeña cantidad de tokens a una tasa ficticiamente inflada, obteniendo a cambio significativamente más USDT.

Preparación durante 12 días

Este ataque no fue espontáneo. 12 días antes del exploit, el hacker desplegó contratos auxiliares para acumular recompensas de referidos y del equipo. El derecho preestablecido a los pagos se convirtió en el punto de entrada: la combinación claimReward() → recycle() permitía maximizar el efecto deflacionario, es decir, la compresión de la cantidad de tokens en circulación.

Para la etapa principal, se utilizó un préstamo flash de aproximadamente $237 millones. Un préstamo flash funciona como dinero tomado por unos segundos "bajo palabra": el prestatario debe devolver la cantidad dentro de la misma transacción, de lo contrario, se cancela por completo. No se necesita capital propio para esto, por lo que esta herramienta se usa a menudo para acelerar manipulaciones de precio. Los fondos prestados se utilizaron para retirar LULA del pool en el DEX, lo que amplificó el efecto de las llamadas a recycle().

Opinión del experto: Este incidente es otro duro recordatorio de que la auditoría de contratos inteligentes de tokens debe ser total. Una vulnerabilidad en una función que a primera vista parece una opción de servicio inofensiva puede resultar en pérdidas multimillonarias. Los inversores que trabajan con nuevos tokens en DEX deberían prestar atención no solo a la liquidez y el marketing, sino también al código del propio token.