FoxMarket en BSC habría sido explotado por cerca de 118.700 dólares

FoxMarket, un proyecto desplegado en BNB Chain, habría sufrido un exploit estimado en unos 118.700 dólares, de acuerdo con una alerta de seguridad difundida por SlowMist. La firma señaló que el problema se originó en la función stake() de FoxLpBondsPool, donde un cálculo de precios quedó expuesto a manipulación y terminó permitiendo el acuñamiento de más FOX y recompensas por referidos de las que correspondían.
SlowMist TI Alert: FoxMarket (BSC) exploited (~$118.7K).
Issue: stake() used a manipulable PancakeSwap spot quote, then reserves changed; Treasury trusted stale accounting and minted excess FOX + paid attacker referral rewards.#DeFi #Exploit
— SolidityScan (@SolidityScan) August 17, 2026
Según la investigación de la firma de seguridad, el atacante aprovechó una manipulación previa en PancakeSwap para alterar el estado que la función usaba como referencia. Ese desfase en la contabilidad habría dejado una ventana para que la lógica de stake siguiera trabajando con datos obsoletos, lo que facilitó la emisión excesiva de tokens durante la operación.
La ruta del ataque pasó por un préstamo flash y una referencia de precio desactualizada
SlowMist indicó que el ataque se apoyó en un préstamo flash y en una secuencia de transacciones diseñada para explotar la forma en que el contrato calculaba el valor de la operación. El punto crítico fue que la función tomó una referencia de precio ya manipulada en la misma ventana temporal, sin una protección suficiente frente a ese cambio de estado.
En su explicación, la firma de seguridad también vinculó el incidente con direcciones concretas del atacante y del contrato afectado, además de detallar que el resultado fue el acuñamiento de un exceso de FOX y de recompensas asociadas al mecanismo de referidos. La magnitud técnica del desvío sugiere que el fallo no estuvo en una simple interacción de usuario, sino en la lógica de liquidación del contrato.
Un análisis posterior de un investigador on-chain apuntó a que el efecto económico del exploit fue mucho mayor que la señal inicial de la incidencia, con una sobreemisión que habría rondado los 91 millones de FOX. Esa lectura refuerza que el problema no se limitó al valor sustraído de forma directa, sino a la capacidad del atacante para inflar el estado contable del sistema durante el ataque.
El caso vuelve a poner el foco en un riesgo recurrente en DeFi: usar precios al contado o estados de liquidez vulnerables dentro de la misma transacción para decisiones de recompensa, canje o emisión. Cuando ese dato puede ser alterado antes de que el contrato cierre la operación, la contabilidad interna queda expuesta a resultados que el protocolo no pretendía permitir.
Por ahora, el incidente se describe como un exploit ligado a la mecánica de stake y a la manipulación de precios en BSC, con una pérdida estimada de alrededor de 118.700 dólares según la alerta inicial. No obstante, la lectura técnica del ataque sugiere que el alcance real del fallo puede ir más allá del monto inmediatamente cuantificado, en especial por el impacto sobre la emisión de tokens y las recompensas asociadas.






