Crypto news

16.06.2026
07:30

El hackeo de Thetanuts por $2,1 millones: una vulnerabilidad antigua, recuperación de fondos y lecciones para DeFi

El protocolo de finanzas descentralizadas (DeFi) Thetanuts Finance sufrió una explotación en la que un atacante extrajo aproximadamente $2,1 millones de una bóveda obsoleta. Sin embargo, lo notable es que «hackers blancos» ya han devuelto la mayor parte de los fondos, alrededor de $2 millones. Analicemos los detalles de este incidente.

¿Cómo ocurrió el ataque?

Las primeras en dar la alarma fueron empresas especializadas en seguridad de proyectos blockchain. Según datos de analistas, la causa del hackeo fue un error de división de enteros en la función interna de acuñación del contrato inteligente. La esencia del problema era que, tras retirar fondos, la fórmula para depósitos comenzó a devolver cero debido a las peculiaridades de redondeo al dividir números enteros. Esto permitió al hacker emitir tokens prácticamente gratis y en cantidades ilimitadas.

Es importante destacar que el ataque afectó solo a una bóveda, que no se utilizaba desde hacía mucho tiempo. El equipo de Thetanuts declaró oficialmente que este contrato no está relacionado con los productos actuales ni con la infraestructura en funcionamiento. Prometieron publicar un informe detallado después de esclarecer todas las circunstancias.

Movimiento de fondos y devolución

Según los detectives de blockchain, el hacker intercambió $105 000 en USDC por aproximadamente 60 Ethereum (ETH). En la billetera del atacante también quedan tokens de opciones por un valor de unos $34 000. Sin embargo, el punto clave es la devolución de fondos. Los «hackers blancos» o, posiblemente, el propio atacante, devolvieron casi toda la suma robada, lo que es una señal positiva para la comunidad.

Tendencia de ataques a contratos «olvidados»

El caso de Thetanuts no es aislado. Observamos una tendencia alarmante: los hackers apuntan cada vez más a contratos inteligentes abandonados u obsoletos. Incluso después de que se deje de dar soporte, estos contratos continúan existiendo en la blockchain y sus vulnerabilidades pueden ser explotadas. Anteriormente, se registraron ataques similares en Aztec Connect (extracción de $2,1 millones) y Raydium (pérdida de $1,3 millones de antiguos pools de liquidez).

Mi opinión experta: Este incidente es un duro recordatorio de que en DeFi los contratos «muertos» no desaparecen sin dejar rastro. Los equipos de proyectos deben implementar procedimientos de «destrucción» o bloqueo total de contratos inteligentes obsoletos, y los usuarios deben verificar más a fondo con qué versiones de protocolos interactúan. La seguridad es un proceso continuo, no una acción puntual.