Exploit de colisión de ID de mercado en Injective
Un atacante abusó de los mercados de opciones binarias sin permiso de Injective y de una colisión de ID de mercado para sustraer unos 4,9 millones de USD antes de la detención de la cadena.
- Fecha
- Víctima
- Injective
- Estado
- Fondos robados
El 31 de agosto de 2026, la blockchain de capa 1 Injective fue explotada cuando un atacante abusó de su creación de mercados de opciones binarias sin permiso y de un fallo en la forma en que el protocolo genera los identificadores de mercado, sustrayendo aproximadamente 4,9 millones de dólares. La cadena se detuvo durante unas tres horas y 42 minutos para frenar el ataque; los fondos sustraídos se enviaron a Ethereum, donde unos 1.980 ETH (~4,88 millones de USD) se consolidaron en una sola dirección.
Qué ocurrió
Injective construía el identificador de cada mercado concatenando parámetros del oráculo — tipo, ticker, denominación de cotización, símbolo y proveedor — sin separadores ni prefijos de longitud. Eso permitió al atacante provocar una colisión entre un fondo de seguro denominado en INJ y un mercado de opciones binarias denominado en USDC. Durante unas 19 horas, el atacante creó 299 mercados de opciones binarias instantáneas, cada uno conectado a un oráculo bajo su control configurado para no suministrar nunca un precio y con marcas de tiempo de vencimiento y liquidación separadas por segundos. Mediante operaciones autoemparejadas en varias subcuentas, el atacante activó la vía de "reembolso sin precio", que intentaba cubrir los déficits de USDC usando saldos de INJ y trataba tenencias mínimas de INJ como cobertura suficiente para déficits denominados en dólares. En un ciclo documentado, unos 105.000 USDC en depósitos generaron retiros superiores a 204.000 USDC, es decir, duplicaban la apuesta en cada iteración.
Consecuencias
Los validadores de Injective detuvieron la cadena desde el bloque 181.027.006 (16:10 UTC) hasta el bloque 181.027.007 (19:52 UTC), avanzando exactamente un bloque a través de la costura para que las operaciones ejecutadas se conservaran en lugar de revertirse. Injective afirmó que el consenso, el INJ nativo y los fondos en staking nunca se vieron comprometidos y presentó la pausa como una actualización. Al momento de la publicación, el protocolo no había emitido ninguna declaración de remediación y los aproximadamente 1.980 ETH permanecían sin moverse en la dirección del atacante, por lo que el estado aquí es stolen. Algunos comentaristas señalaron que el atacante reconstruyó el fallo a partir de documentación pública del SDK, binarios compilados antiguos y la testnet en vivo, pese a que Injective había retirado sus repositorios principales de GitHub.
Por qué importa
Al igual que el exploit de Maya Protocol ocurrido antes en agosto, este ataque no residía en un solo contrato de préstamos, sino en la propia lógica de liquidación y contabilidad de una cadena específica de aplicación, donde una única suposición defectuosa — aquí, que un identificador de mercado es único — se convierte en valor fabricado. La creación de mercados sin permiso, combinada con una vía de reembolso que confundía la contabilidad de INJ y USDC, transformó un atajo de nomenclatura en una máquina de imprimir dinero. El episodio recuerda que la construcción de identificadores, el listado sin permiso y la liquidación entre denominaciones son tan críticos para la seguridad como cualquier función de swap, y que la "seguridad por oscuridad" — ocultar el código fuente — poco puede hacer frente a un atacante decidido.
Fuentes y evidencia on-chain
- [01]mpost.iohttps://mpost.io/injective-exploited-for-4-9m-via-market-id-collision-in-binary-options-settlement-logic/
- [02]coinpaprika.comhttps://coinpaprika.com/news/injective-froze-four-hours-stop-49m-exploit/
- [03]coinmarketcap.comhttps://coinmarketcap.com/top-stories/6a973de4f2b8186f115c0ca0/