Infini, el neobanco de stablecoins con sede en Hong Kong, ha sido víctima de un ataque cibernético que resultó en la pérdida de 49 millones de dólares en USDC, según informes de analistas de seguridad de Cyvers y Blocksec.
Los atacantes extrajeron $49 millones en USDC desde un contrato inteligente vinculado a Infini. Luego, enviaron los fondos a una dirección financiada por Tornado Cash, una herramienta de privacidad que oculta transacciones en criptomonedas. Después del robo, convirtieron los USDC en ETH.
Los analistas de seguridad identificaron la causa del ataque. Un atacante abusó de privilegios administrativos en el contrato inteligente de Infini. Cyvers explicó que la dirección del contrato comprometido (0x9A7) surgió de una dirección controlada por el atacante (0xc49), quien la usó para modificar configuraciones y drenar los fondos.
«El atacante cambió la configuración del contrato inteligente y vació todo el fondo», afirmó Cyvers.
Origen del exploit
Los investigadores todavía analizan si el ataque ocurrió por una clave privada filtrada o un acceso no autorizado. Sin embargo, Christian, fundador de Infini, descartó una filtración de clave privada. En una publicación en X, aseguró que el problema ocurrió porque el atacante mantuvo privilegios administrativos en el sistema.
Christian también garantizó que Infini no enfrenta problemas de liquidez y que compensará a los usuarios afectados.
Otro golpe para la industria cripto
Este ataque se suma a una ola de hackeos en el ecosistema cripto. El 21 de febrero, hackers sustrajeron $1.400 millones de Bybit, marcando uno de los mayores robos en la historia de las criptomonedas.
El caso de Infini resalta la necesidad de fortalecer la seguridad en plataformas DeFi y neobancos para evitar vulnerabilidades en contratos inteligentes y accesos administrativos.