Pero lo que parecía un golpe perfecto se desmoronó en cuestión de segundos. Horas después, el atacante intentó convertir los USDC robados a ETH en Uniswap V4. Y ahí cometió un error garrafal: no configuró ningún límite de deslizamiento (slippage) .
Un bot automatizado de extracción de valor máximo (MEV) detectó la transacción pendiente en el mempool público y ejecutó un clásico "ataque sandwich". El bot compró ETH justo antes de la orden del atacante (elevando el precio), permitió que la compra del atacante se ejecutara a ese precio inflado, y luego vendió inmediatamente sus ETH para embolsarse la diferencia .
El resultado: el bot extrajo aproximadamente $371,000 de los fondos robados, después de pagar unos 3.5 ETH en comisiones de gas para asegurar el orden de las transacciones. El atacante terminó con apenas 67 WETH (~$129,000) — una pérdida neta de más del 74% del botín .
El ataque sandwich es una forma de explotación MEV que se aprovecha del orden en que se procesan las transacciones en una blockchain pública. Aquí los pasos que siguió el bot :
En este caso, el atacante usó Uniswap V4 sin establecer un límite de slippage, lo que le dio al bot un margen casi ilimitado para manipular el precio de ejecución .
El incidente es un recordatorio brutal de que en DeFi, la sofisticación técnica importa en cada paso. Incluso los criminales pueden perder frente a adversarios mejor automatizados cuando ignoran las reglas básicas de higiene en las transacciones.