El 2 de octubre de 2026, GoldPesa (GPX) perdió alrededor de 114.900 USD en Base después de que un atacante explotara un fallo contable en el unlock compartido de GPXHooks, el hook de Uniswap v4 del proyecto que gestiona su liquidez propiedad del protocolo. El monitor on-chain Defimon Alerts detectó la transacción única, y se publicó una prueba de concepto en el repositorio DeFiHackLabs.
Qué ocurrió
GPXHooks rebalancea la liquidez GPX/USDC propiedad del protocolo de GoldPesa dentro del callback beforeSwap() del hook una vez que ha transcurrido una hora desde el último rebalanceo. Para ello llama a modifyLiquiditiesWithoutUnlock con un BURN_POSITION seguido de TAKE_PAIR. La debilidad reside en que TAKE_PAIR solo retira el delta de divisa neto positivo del PositionManager a través del unlock del PoolManager que esté abierto en ese momento — y el hook nunca verificó que sus propios deltas de GPX/USDC estuvieran aislados y fueran realmente cero antes de confiar en ese retiro.
El atacante lo convirtió en un drenaje sembrando una deuda fantasma. Operando dentro de su propio unlock, acuñó una posición WETH/USDC mediante MINT_POSITION sin liquidar el pago, dejando al PositionManager compartido con un delta de aproximadamente −114.999 USDC. Dos pequeñas compras en el pool de GPX activaron entonces el rebalanceo horario: el BURN_POSITION del hook liberó un crédito real positivo en USDC, pero como TAKE_PAIR compensa contra todo el unlock abierto, el crédito fue absorbido por la deuda fantasma del atacante y el hook recibió mucho menos de lo que debía. A continuación, el atacante quemó su posición ya libre de deuda y extrajo 114.999,999186 USDC directamente del PoolManager, con una ganancia neta de unos 114.428 USDC tras convertir a USDT. El contrato de hook vulnerable fue 0x4519e2b040ff1B64fa03aBe2AeF0BC99D7CcEaA8.
Consecuencias
GoldPesa no publicó de inmediato un análisis post-mortem, y a fecha de redacción no se había anunciado ninguna recuperación, devolución white-hat ni recompensa. El USDC robado se convirtió on-chain y los fondos permanecieron en manos del atacante. La pérdida se limitó a la liquidez propiedad del propio protocolo de GoldPesa; los contratos centrales de Uniswap v4 funcionaron según lo diseñado.
Por qué importa
GoldPesa es el recordatorio más reciente de que los hooks de Uniswap v4 trasladan el riesgo contable al autor del hook, no al protocolo central — la misma lección que el drenaje por redondeo de Bunni, donde el razonamiento invertido de un desarrollador sobre un cálculo de liquidez nativo de v4 permitió a un atacante retirar más de lo que quemaba. Aquí el fallo fue no aislar los deltas dentro de un unlock compartido del PoolManager, de modo que una deuda fantasma diseñada a medida pudo anular un retiro legítimo. También prolonga una racha de incidentes de principios de octubre de 2026 en Base, junto al drenaje del módulo Safe de FlashLoopAdapter y el exploit de whitelist del vault de wstETH en Base — un grupo que subraya con qué rapidez se está sondeando la fontanería componible de DeFi de la cadena en busca de brechas contables y de autorización.
Fuentes y evidencia on-chain
- [01]cryptotimes.iohttps://www.cryptotimes.io/2026/10/03/goldpesas-gpxhooks-allegedly-drained-for-114k-in-base-exploit/
- [02]coinfomania.comhttps://coinfomania.com/goldpesatoken-hit-by-114-9k-exploit-loss-as-flaws-revealed/
- [03]github.comhttps://github.com/SunWeb3Sec/DeFiHackLabs/pull/1288
- 0x5c1febd5047c2a15c37988b6abd5c8b984236dddf6fd24eed96b0f43951ad2c9