Nostra Finance, un protocolo de mercado de préstamos construido sobre Starknet, suspendió los depósitos, préstamos y liquidaciones el miércoles después de que un atacante manipulara su oráculo de precios para pedir prestados aproximadamente 3,5 millones de dólares contra una garantía artificialmente inflada.

El ataque, fechado el 17 de septiembre y documentado por GoPlus Security, se centró en el token nativo de la plataforma, NSTR. Antes del exploit, NSTR cotizaba en torno a los 0,006 dólares. En pocos minutos, su precio reportado se disparó a 49,5 dólares, un aumento de casi 8.000 veces, lo que permitió al atacante depositar NSTR como garantía con un valor aparente mucho mayor del que realmente tenía y retirar una serie de activos del protocolo.

GoPlus Security clasificó el incidente como un fallo de oráculo por baja liquidez. Según su relato, el atacante creó un nuevo pool de liquidez NSTR/SolvBTC a las 05:23 del 17 de septiembre, financiándolo con 1,5 SolvBTC en liquidez unilateral. Entre las 05:27 y las 05:47, el atacante realizó operaciones de wash trading antes de retirar la liquidez del pool. Un swap ejecutado entre las 05:47 y las 05:48 empujó el precio reportado de NSTR a 49,5 dólares, explotando un mecanismo por el cual la selección de pools de GeckoTerminal podía ser manipulada a través de un par con poco volumen.

Retirada rápida y dispersión

Con la valoración inflada en marcha, el atacante retiró una combinación de activos, incluyendo ETH, STRK, USDC, USDT, WBTC y DAI, por un valor de unos 3,5 millones de dólares entre las 05:48 y las 05:50. Los fondos se vendieron después en los exchanges descentralizados AVNU, Ekubo y JediSwap entre las 05:51 y las 07:08.

Parte de lo obtenido, 2,2 millones de STRK, se transfirió fuera de la cadena a través del puente NEAR Intents. GoPlus Security rastreó el flujo a través de dos monederos de tránsito, uno con 1,2 millones de STRK y otro con 1,0 millones de STRK, antes de que los fondos se consolidaran alrededor del 18 de septiembre. Se estima que un monedero basado en Ethereum vinculado al atacante contiene aproximadamente 1,9 millones de dólares, mientras que unos 1,5 millones de dólares permanecen en la cuenta originalmente usada para tomar los préstamos.

GoPlus Security señaló que el monedero del atacante había interactuado con los contratos de NSTR meses antes del exploit, acumulando tokens a precios bajos durante ese periodo. El coste final de montar el ataque se estima en unos 1,5 SolvBTC más las tenencias de NSTR acumuladas previamente a bajo coste, un desembolso modesto en relación con los 3,5 millones de dólares extraídos según lo reportado.

Respuesta de la plataforma

Nostra Finance ha suspendido por completo los depósitos, préstamos y liquidaciones en su mercado de préstamos tras la divulgación del incidente. El protocolo opera sobre Starknet, una red de capa 2 diseñada para escalar Ethereum, y el incidente se suma a una serie de exploits relacionados con oráculos que han afectado a plataformas de finanzas descentralizadas que dependen de pares de tokens con poco volumen para la formación de precios.