Curso 2: Ethereum, Smart Contracts y DeFi | Módulo 9 de 12

SEGURIDAD DeFi: EXPLOITS Y FLASH LOANS

¿Cómo se atacan los protocolos descentralizados y cómo protegerse?

Flash Loans Exploits Auditoría
Piénsalo así: Un flash loan es como pedir prestado un diamante por un segundo para examinarlo y devolverlo — si encuentras una grieta, puedes aprovecharte antes de devolverlo. Los atacantes usan esta técnica para explotar vulnerabilidades en los protocolos.

¿Qué aprenderás?

Intuición fundamental

Un flash loan es un préstamo que debe ser devuelto dentro de la misma transacción atómica. Si no se devuelve, toda la transacción se revierte como si nunca hubiera ocurrido. Esto permite a cualquiera acceder a cientos de millones de dólares en capital por una pequeña comisión (0.09% en Aave, 0.3% en dYdX).

Los flash loans en sí no son malos; son una herramienta financiera útil para arbitraje, liquidaciones y swaps. El problema es cuando se combinan con vulnerabilidades en los smart contracts.

Paso a paso

1. El atacante identifica una vulnerabilidad (oracle manipulable, cálculo incorrecto, reentrancy). 2. Pide un flash loan masivo de un protocolo (Aave, dYdX, Uniswap). 3. Usa el capital para manipular el precio del activo vulnerable en un DEX pequeño. 4. Aprovecha la discrepancia de precio para extraer fondos del protocolo objetivo. 5. Devuelve el flash loan y se queda con las ganancias. Todo en una sola transacción.

Ejemplo concreto

En 2023, un atacante explotó el protocolo Euler Finance por $197M usando flash loans. Pasos: 1) Pidió flash loan de 30,000 ETH. 2) Depositó ETH y pidió prestado eDAI. 3) Manipuló el precio usando un pool con poca liquidez. 4) Usó la diferencia para drenar fondos. 5) Devolvió el flash loan. Resultado: $197M perdidos, aunque la mayoría se recuperó después de negociaciones.

Errores comunes

"Si está auditado, es seguro": Falso. Las auditorías reducen riesgos pero no los eliminan. Muchos protocolos hackeados estaban auditados (Euler, Curve, Nomad).

"Los flash loans son ilegales": Falso. Son una característica técnica de los smart contracts, no una actividad ilegal. El uso malicioso es el problema.

"Solo los protocolos pequeños son hackeados": Falso. En 2024-2026, exploits afectaron protocolos blue-chip incluyendo Prisma Finance, Drift Protocol y Kelp DAO.

Tipos de exploits

Oracle Manipulation: El más común en 2023-2026. El atacante infla o reduce artificialmente el precio de un activo en un DEX pequeño para disparar liquidaciones o extraer valor de pools que usan ese precio como referencia. Reentrancy: Llamadas recursivas a un contrato antes de que actualice su estado. Access Control: Funciones sin protección que cualquiera puede llamar.

Protección en 2026

Los protocolos modernos implementan: múltiples oráculos (Chainlink + TWAP + oráculo propio), circuit breakers que pausan el protocolo ante anomalías de precio, seguros on-chain (Nexus Mutual, Unslashed), y bug bounties de hasta $10M en Immunefi. La seguridad es la métrica más importante para el TVL.

Paso a paso: Proteger un protocolo DeFi contra exploits

1
Usa múltiples oráculos de precio

No uses un solo oracle de precio. Combina Chainlink (descentralizado), TWAP de Uniswap (basado en el tiempo), y un oráculo propio (basado en tu pool). Si un oráculo se desvía de los otros, el protocolo debe pausar automáticamente.

2
Implementa circuit breakers

Configura límites de precio máximos por bloque, límites de TVL por activo, y rate limiting para funciones sensibles (withdraw, borrow). Si el precio de un activo cambia más de X% en un bloque, pausa el protocolo.

3
Audita y prueba exhaustivamente

Contrata múltiples firmas de auditoría (Trail of Bits, OpenZeppelin, Code4rena). Haz pruebas de fuzzing, invariantes formales (Certora, Halmos) y bug bounties en Immunefi. Nunca despliegues en mainnet sin al menos 2 auditorías independientes.

4
Diseña para fallar

Asume que tu contrato será atacado. Implementa emergency pause (multisig con timelock), fondos de contingencia (insurance fund), y límites de exposición por activo. Un buen protocolo no es el que nunca falla, sino el que minimiza el daño cuando falla.

5
Mantente actualizado

El panorama de seguridad cambia rápidamente. Sigue a investigadores de seguridad (samczsun, pcaversaccio, Tincho), participa en Discord de seguridad, y actualiza tus contratos usando proxies UUPS. Los exploits de 2026 son más sofisticados que los de 2022.

Simulador de Ataque Flash Loan

Observa paso a paso cómo un atacante ejecuta un flash loan exploit simplificado.

1

Pedir flash loan de 10,000 ETH (sin colateral, se devuelve en la misma transacción)

2

Depositar los 10,000 ETH en el protocolo como colateral

3

Pedir prestado 8,000,000 USDC contra el colateral inflado

4

Manipular el oracle de precio para que el colateral valga más

5

Drenar fondos del protocolo y devolver el flash loan

Fondos drenados: $0

Haz clic en "Ejecutar Exploit" para ver el ataque en acción.

Cuestionario Express

Resumen del módulo