Actores maliciosos han estado abusando de la función ‘Create2’ de Ethereum para eludir las alertas de seguridad de las billeteras y envenenar las direcciones de criptomonedas, lo que llevó al robo de 60.000.000 de dólares en criptomonedas de 99.000 personas en seis meses.
Así lo informan los especialistas antiestafas de Web3 en ‘Scam Sniffer’, que observaron varios casos de explotación ilegal de la función, en algunos casos las pérdidas sufridas por un individuo alcanzaron hasta 1,6 millones de dólares.
Create2 es un código de operación en Ethereum, introducido en la actualización ‘Constantinopla’, que permite crear contratos inteligentes en blockchain.
A diferencia del código de operación Create original, que generaba nuevas direcciones basadas en la dirección del creador y el nonce, Create2 permite calcular direcciones antes de la implementación del contrato.
Es una herramienta poderosa para los desarrolladores de Ethereum, que permite interacciones de contratos avanzadas y flexibles, cálculo previo de direcciones de contratos basados en parámetros, flexibilidad de implementación, idoneidad para transacciones fuera de la cadena y ciertas dApps.
Create2 introdujo beneficios significativos, pero también vinieron con ellos varias implicaciones de seguridad y nuevos vectores de ataque.
El informe de Scam Sniffer explica que puede abusarse de Create2 para generar nuevas direcciones de contrato sin historial de transacciones maliciosas/reportadas, evitando así las alertas de seguridad de la billetera.