Manipulación de oráculo del token NSTR en Nostra Finance
Un atacante infló NSTR unas 8.000x con wash trading y pidió unos 3,5 millones de dólares contra la garantía inflada en Nostra, en Starknet.
- Fecha
- Víctima
- Nostra Finance
- Cadena(s)
- Estado
- Fondos robados
El 17 de septiembre de 2026, Nostra Finance, un protocolo de préstamos en Starknet, fue explotado por aproximadamente 3,5 millones de dólares después de que un atacante manipulara el precio de su token nativo NSTR para pedir prestado mucho más de lo que la garantía valía en realidad.
Qué ocurrió
NSTR se aceptaba como garantía de préstamo en el mercado monetario de Nostra, pero su precio de referencia dependía de agregadores de precios externos que la escasa liquidez podía distorsionar. El atacante creó un pool de liquidez falso NSTR/SolvBTC dotado de apenas unos 1,5 SolvBTC de liquidez unilateral y luego ejecutó cerca de veinte minutos de wash trading a través de ese pool poco profundo. La manipulación llevó el precio cotizado de NSTR de unos 0,006 a 49,5 dólares —un salto de aproximadamente 8.000x—. Una vez que los agregadores seleccionaron el pool manipulado como referencia, el atacante depositó los NSTR ahora enormemente sobrevalorados como garantía y pidió prestado contra ellos, drenando activos reales del protocolo. PeckShield rastreó unos 1,92 millones de dólares de las ganancias —unos 234,57 ETH y 1,3 millones de DAI— transferidos mediante puente a Ethereum, mientras que los aproximadamente 1,55 millones de dólares restantes quedaron en Starknet. Como referencia, la capitalización de mercado total de NSTR era inferior a 600.000 dólares, lo que ilustra la escasa liquidez genuina que respaldaba la garantía.
Consecuencias
Nostra pausó el depósito, el préstamo, el retiro y la liquidación en el mercado afectado en cuanto se detectó la manipulación, conteniendo mayores daños mientras investigaba. Los fondos prestados no se recuperaron y no se ha confirmado ninguna identidad del atacante. El equipo señaló como fallo central el token de gobernanza ilíquido y autolistado aceptado como garantía y su dependencia de un feed de precios externo distorsionable.
Por qué importa
Nostra es un ataque de manipulación de oráculo de manual sobre un mercado de préstamos: un token ilíquido, un feed de precios manipulable y una capacidad de préstamo que superó el valor real —la misma receta detrás de Mango Markets y Moola Market—. También amplía la creciente lista de incidentes de Starknet junto a zkLend y mySwap, un recordatorio de que las capas de ejecución más nuevas heredan los errores de diseño más antiguos de DeFi. La lección se repite en todo el catálogo: un token de gobernanza o de recompensa nunca debería valorarse mediante un pool que un atacante pueda construir y manipular con wash trading a voluntad.
Fuentes y evidencia on-chain
- [01]halborn.comhttps://www.halborn.com/blog/post/explained-the-nostra-finance-hack-september-2026
- [02]shattered.iohttps://shattered.io/nostra-finance-3-5-million-pragma-oracle-exploit-2026/
- [03]cryptotimes.iohttps://www.cryptotimes.io/2026/09/18/nostra-halts-starknet-money-market-after-3-5m-nstr-oracle-exploit/
- [04]beincrypto.comhttps://beincrypto.com/nostra-starknet-oracle-exploit-market-paused/
- [05]coinpaprika.comhttps://coinpaprika.com/news/fake-liquidity-pool-inflates-nstr-8000x/