79thVault: $12.5M salieron por su propia clave de operador

79thVault: $12.5M salieron por su propia clave de operador

Reconstrucción minuto a minuto del ataque del 7 de octubre de 2026 a BNB Chain: la función OPERATOR_ROLE, 95 swaps y la pista que dejó el atacante en el segundo 41.

8 oct 2026

El 7 de octubre de 2026, el proyecto 79thVault en BNB Chain perdió $12.5M. El rastro on-chain está documentado públicamente y permite una reconstrucción minuto a minuto.

Cronología del ataque a 79thVault: 52 minutos

  1. 1. 07:27 UTC.La primera transferencia sale del monedero operador 0x019bd8ed - 10,000 79AU llega al monedero EOA externo del atacante. Una prueba.
  2. 2. 07:27-08:19 UTC.Siguen seis transferencias más desde el par 79AU/USDT a la misma dirección: 100,000, 100,000, 300,000, 500,000, 500,000, 500,000. Botín total en el monedero del atacante: 2.01M 79AU.
  3. 3. En paralelo.El atacante comienza a volcar los tokens recibidos de nuevo en el mismo par 79AU/USDT mediante aproximadamente 95 swaps. Fragmentar reduce el slippage en cada operación y extrae el máximo de USDT del pool.
  4. 4. Al final del ataque.La reserva de USDT en el par se desploma de $15.2M a $3.9M. El atacante convierte los stablecoins extraídos en BNB. 16,249 BNB - alrededor de $12.5M a precios actuales - se transfieren al monedero 0x629b368c.
  5. 5. 41 segundos después.El monedero operador 0x019bd8ed transfiere sus propios 3.79 BNB restantes a la misma dirección del atacante.
  6. 6. Un rastro paralelo.Otros 500,000 79AU se mueven a un monedero separado, 0xf219d073. Después de todas las operaciones, el equipo de 79thVault revoca el OPERATOR_ROLE de la clave comprometida.

Infiltrado o clave robada: tres pistas

Los datos on-chain ofrecen tres señales que apuntan más allá de un simple ataque externo.

Primero. El intervalo de 41 segundos entre el retiro de $12.5M y la transferencia de 3.79 BNB desde la misma clave de operador al monedero del atacante. Un intruso externo con una clave robada no se quedaría merodeando en una dirección vacía por tres BNB - ese es el comportamiento de un propietario que liquida lo que queda.

Segundo. El mensaje público del «equipo del proyecto» que ofrecía una recompensa por la devolución de los fondos se envió desde la misma clave de operador. Un atacante externo no le escribiría a la víctima desde la propia identidad de la víctima - esa es la jugada de un infiltrado, o de alguien que está seguro de que la clave nunca volverá a aparecer junto al equipo.

Tercero. El diseño de la función en sí. El privilegio de mover tokens directamente fuera de un par de un DEX hacia cualquier dirección, sin pasar por el mecanismo normal de swap, no es una pieza común de un contrato DeFi. Una capacidad así la incorpora alguien que entiende su valor cuando la liquidez está concentrada.

Para los observadores externos, los escenarios de «clave robada» y «robo interno» se ven idénticos. Solo una auditoría interna de accesos puede distinguirlos.

#Hackeo#Criptofraude#Blockchain#DeFi
79thVault: $12.5M salieron por su propia clave de operador