Optimism reveló esta semana una vulnerabilidad crítica que podría haber permitido a atacantes falsificar solicitudes de reembolso en la red. El error se encontraba en la ruta de verificación SDM — específicamente en la lógica de reembolso anterior a Lagoon — y aceptaba solicitudes de reembolso falsas sin recalcular el estado. El equipo indicó que corrigió el problema antes de que alguna cadena de producción se viera afectada y que no se perdieron fondos.
Qué hacía el error
La vulnerabilidad residía en lo que Optimism llama la ruta de verificación SDM, una pieza sensible de infraestructura que verifica las transacciones de reembolso. Normalmente, el sistema recalcula el monto del reembolso para asegurarse de que coincida con el depósito original. Pero este error omitía ese recálculo, por lo que una solicitud falsificada pasaba la verificación. Cualquiera que hubiera descubierto el agujero podría haber drenado fondos del contrato puente — al menos en teoría.
Cómo se corrigió
La corrección se implementó antes de que la actualización Lagoon llegara a producción. Eso es clave: Lagoon es la próxima gran actualización del protocolo de Ethereum, y el código vulnerable formaba parte de la ruta de actualización anterior que Lagoon reemplaza. El equipo detectó el problema internamente, lo parcheó y luego publicó la divulgación completa en el foro de gobernanza de Optimism. Ningún investigador externo ni intento de explotación desencadenó la corrección; fue una detección proactiva.
Por qué importa la divulgación
Detallar públicamente una vulnerabilidad grave después de haber sido parcheada sigue siendo poco común en cripto. La mayoría de los equipos implementan silenciosamente una corrección y siguen adelante. La decisión de Optimism de exponer los detalles técnicos — la ruta de verificación, la lógica de reembolso, el contexto anterior a Lagoon — ofrece a otros desarrolladores un caso de estudio concreto sobre lo que puede salir mal. El momento no es perfecto: una vulnerabilidad divulgada siempre plantea preguntas sobre cuántos puntos ciegos similares existen. Pero el equipo dejó claro que la ventana de explotación fue cero.
Se espera que la actualización Lagoon entre en funcionamiento en las próximas semanas, y elimina por completo el código afectado. Por ahora, la divulgación sirve como recordatorio de que incluso los rollups probados en batalla pueden tener brechas lógicas — y que detectarlas antes de que sean explotadas es todo el juego.




