El fondo de liquidez del token 79AU, vinculado a 79thVault, perdió 14,35 millones de dólares en USDT el 7 de octubre a través de dos billeteras que realizaron ventas, según una investigación de Bitquery publicada al día siguiente. El caso muestra que bloquear los recibos de liquidez de un protocolo no basta para impedir que los activos subyacentes salgan del fondo si el contrato del token conserva permisos especiales.
Una salida de fondos que no necesitó retirar la liquidez
Bitquery detectó que el 79% de los recibos emitidos a los proveedores de liquidez del fondo había sido enviado a una dirección inaccesible o «quemado». Esos recibos, conocidos habitualmente como tokens LP, representan la participación de cada proveedor en el fondo y permiten reclamar los activos depositados.
Sin embargo, su inutilización no desactiva las operaciones de intercambio. En PancakeSwap, los tokens LP son independientes de los dos activos que se negocian dentro del fondo. Un proveedor puede entregar sus recibos para retirar su parte y recibir ambos activos, pero una operación de intercambio utiliza directamente los saldos de los tokens subyacentes y no consume esos recibos.
La investigación apunta a que una autorización incorporada en 79AU permitía que determinados tokens salieran del fondo sin que se produjera un pago. Posteriormente, esos tokens fueron vendidos a cambio de USDT. De este modo, la extracción no dependió de canjear los recibos de liquidez, pese a que la mayor parte de ellos ya no podía utilizarse para reclamar fondos.
El papel de los permisos del contrato
La documentación de PancakeSwap V2 separa las funciones de retirada de liquidez, intercambio y actualización de las reservas registradas. La operación de intercambio comprueba la entrada de tokens, mientras que la actualización de reservas consulta los saldos directamente en los contratos de los activos.
Por eso, quemar los recibos de los proveedores no modifica por sí mismo las reglas que determinan los saldos de 79AU ni revoca los permisos asignados a una dirección privilegiada. El bloqueo afecta a la capacidad de reclamar una posición de liquidez, pero no necesariamente a la lógica que puede autorizar transferencias del token.
Según Bitquery, a las 12:53 UTC del 8 de octubre había dos direcciones con autorización para extraer 79AU: la cuenta que desplegó el contrato y otra billetera que había recibido ese permiso posteriormente. Las simulaciones de solo lectura realizadas desde ambas indicaron que cada una podía retirar aproximadamente el 95% del 79AU que aún quedaba en el fondo. Estas pruebas no movieron fondos.
Qué parte del fondo seguía expuesta
La misma fotografía de la cadena mostraba que una billetera conservaba el 21% de los recibos de liquidez que no habían sido quemados. Esa posición mantenía los derechos ordinarios de retirada correspondientes a esa participación.
La investigación no determina por sí sola si la exposición comunicada sobre 79AU había quedado resuelta. Para establecerlo, sería necesario revisar de nuevo el permiso de transferencia y comprobar si seguía activo después de las operaciones detectadas.
El episodio pone el foco en una diferencia que a menudo se pierde en el análisis de los fondos de liquidez: impedir el rescate de los tokens LP no equivale a controlar todos los movimientos de los activos depositados. La seguridad del fondo también depende de las reglas del contrato del token y de las direcciones que mantienen autorizaciones privilegiadas.












