Huma Finance reporta una explotación de $101K en contratos obsoletos V1 en Polygon

iconCryptoBriefing
Compartir
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconResumen

expand icon
Huma Finance reportó un exploit en DeFi el 11 de mayo, con $101,000 extraídos de sus contratos V1 obsoletos en Polygon. El ataque involucró retiros no autorizados de 82,316 USDC y 19,075 USDC.e debido a una falla lógica en la gestión del ciclo de crédito. Las noticias en cadena confirmaron que ningún fondo de usuario fue afectado, y el sistema V2 basado en Solana permanece sin afectar. Expertos en seguridad calificaron la falla como un problema evitable de control de acceso. El exploit en DeFi fue divulgado a través de redes sociales el mismo día. La implementación V2 de Huma y el token PST continúan operando normalmente.

Huma Finance reveló que sus contratos obsoletos V1 BaseCreditPool en Polygon fueron explotados por aproximadamente $101,000, con un atacante vaciando 82.316 USDC y 19.075 USDC.e mediante retiros no autorizados. El incidente, que ocurrió el 11 de mayo, se remonta a un error lógico en la gestión del ciclo de vida del crédito en contratos que ya se suponía que estaban fuera de servicio.

No se afectaron los depósitos de los usuarios. El Token de Estrategia PayFi (PST) y la implementación V2 de Huma en Solana siguen operativos y sin tocar. El daño se limitó a las tarifas de los propietarios de la piscina y las tarifas del protocolo.

¿Qué salió mal en los contratos obsoletos?

La causa raíz fue un error lógico en el ciclo de crédito. Los contratos inteligentes antiguos tenían una falla en cómo gestionaban las etapas de una línea de crédito, específicamente en torno a quién podía iniciar retiros y bajo qué condiciones. Esa brecha permitió que alguien retirara fondos a los que nunca debería haber tenido acceso.

Los expertos en seguridad que analizaron el incidente lo caracterizaron como una falla evitable de control de acceso, y no como una vulnerabilidad cero-day novedosa.

La respuesta de Huma y el contexto general

Huma Finance anunció el exploit en redes sociales el mismo día en que ocurrió. El protocolo actuó rápidamente para establecer una clara distinción entre lo comprometido y lo no afectado. Depósitos de usuarios: seguros. Tenencias de PST: sin afectar. El sistema V2 basado en Solana: operando normalmente. Esta distinción es importante porque Huma había integrado recientemente PST en las estrategias de respaldo de USD* el 30 de abril, apenas dos semanas antes del exploit.

Huma Finance se posiciona como un protocolo descentralizado de PayFi, conectando el financiamiento de pagos con infraestructura en cadena. El protocolo se originó en 2025 y ha estado desarrollando su presencia con un enfoque particular en Solana como su cadena operativa principal a partir de ahora. Los contratos V1 basados en Polygon eran esencialmente el modelo anterior, dejado atrás mientras el equipo realizaba actualizaciones.

No se reportaron otros incidentes importantes ni actualizaciones notables de Huma en los 30 días anteriores al exploit.

Lo que esto significa para los inversores y el ecosistema DeFi

El punto es que los contratos inteligentes obsoletos representan un punto ciego sistémico en DeFi. Los protocolos actualizan, migran cadenas, lanzan iteraciones V2 y V3, pero los contratos antiguos persisten en la cadena indefinidamente. Si los fondos residuales no se drenan completamente y los contratos no se fortalecen o pausan, se convierten en objetivos.

El análisis experto indicó que se trataba de una falla sencilla de control de acceso, el tipo de vulnerabilidad que las auditorías más profundas detectarían. La mayoría de las firmas de auditoría centran su atención en nuevas implementaciones, no en las antiguas que acumulan polvo.

El mercado DeFi en general no mostró efectos significativos derivados del exploit. La arquitectura V2 es independiente de los contratos V1 comprometidos, y no hay evidencia que sugiera vulnerabilidades compartidas entre ambos.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.