Crypto news

16.06.2026
07:47

Thetanuts Finance: hackeo de una bóveda obsoleta por $2,1 millones y recuperación de fondos

El protocolo DeFi Thetanuts Finance sufrió un ataque. El atacante extrajo aproximadamente $2,1 millones de un contrato que no se había utilizado durante mucho tiempo. Sin embargo, según los analistas de blockchain, casi la totalidad del monto fue devuelta.

El incidente afectó a un antiguo vault que el protocolo dejó de explotar hace varios años. Thetanuts destacó que este contrato no está relacionado con los productos actuales ni con la infraestructura activa. Este es un matiz importante que alivia parte de la preocupación de los usuarios de los pools de liquidez en funcionamiento.

Cómo ocurrió el hackeo

Los primeros en dar la alarma fueron los especialistas en seguridad. El equipo de SlowMist identificó que la vulnerabilidad radica en un error de división de enteros en la función interna de acuñación del contrato inteligente. Debido a las peculiaridades del redondeo al calcular los depósitos, la fórmula comenzó a devolver cero. Esto permitió al hacker acuñar tokens literalmente de la nada, en cantidades ilimitadas.

Según datos de PeckShield, el atacante intercambió $105,000 en USDC por aproximadamente 60 ETH. En el momento del análisis, en su billetera aún quedaban tokens de opciones por un valor de unos $34,000. Sin embargo, cabe destacar que los "hackers blancos" devolvieron aproximadamente $2 millones de los fondos robados. Esto indica que el ataque podría haber sido parte de una búsqueda de recompensas o de acciones coordinadas de la comunidad para rescatar los activos.

El equipo de Thetanuts comentó públicamente la situación: "Nuestro análisis inicial muestra que se trata de un vault obsoleto con el que dejamos de trabajar hace tiempo. Este incidente no está relacionado de ninguna manera con los contratos inteligentes activos ni con los productos actuales. Una vez que aclaremos los detalles, publicaremos un informe completo".

Tendencia de ataques a contratos olvidados

El caso de Thetanuts es parte de una preocupante serie de ataques a contratos inteligentes olvidados u obsoletos. Incluso después de dejar de recibir soporte, estos contratos a menudo siguen funcionando, actuando como "minas de tiempo". Anteriormente observamos una situación similar con Aztec Connect, de donde se extrajeron aproximadamente $2,1 millones, y con los pools de liquidez de Raydium, que perdieron alrededor de $1,3 millones.

Mi opinión: Este incidente es un recordatorio más para toda la industria sobre la importancia crítica de la auditoría y la retirada oportuna de fondos de contratos obsoletos. Los protocolos DeFi deben implementar procedimientos de "destrucción" o bloqueo completo de los vaults antiguos, y no solo dejar de darles soporte. De lo contrario, corremos el riesgo de ver una ola completa de exploits similares, donde los hackers cazarán "cadáveres digitales".