Crypto news

16.06.2026
08:03

El hackeo de Thetanuts: un vault obsoleto le costó al protocolo $2,1 millones

Una vez más, el sector DeFi se ha enfrentado a un incidente que recuerda a los "activos tóxicos" en la cadena de bloques. En esta ocasión, el objetivo del ataque fue el protocolo de opciones descentralizadas Thetanuts Finance. Los atacantes retiraron aproximadamente $2.1 millones de un fondo que el equipo del proyecto no había utilizado durante mucho tiempo. Sin embargo, como suele ocurrir, los hackers blancos intervinieron rápidamente y recuperaron alrededor de $2 millones.

Detalles del ataque: un contrato "inactivo" y un error de división

La explotación afectó a un contrato inteligente que Thetanuts dejó de mantener hace varios años. En un comunicado oficial, el equipo destacó que este contrato no está relacionado de ninguna manera con los productos actuales ni con la infraestructura en funcionamiento. No obstante, permanecía activo en la red, lo que se convirtió en el punto de entrada para el atacante.

Los especialistas en seguridad identificaron que la raíz del problema es un error en la función de división de números enteros (integer division) en la lógica interna de acuñación de tokens. Debido a las peculiaridades del redondeo al calcular el depósito, la fórmula comenzó a devolver cero. Esto permitió al hacker acuñar tokens de opciones en cantidades ilimitadas sin depositar una garantía real. En la práctica, el atacante creó tokens de la nada y luego los intercambió por activos líquidos.

Según los analistas, el hacker ya ha convertido $105,000 en USDC a aproximadamente 60 ETH. En la billetera del atacante aún quedan tokens de opciones por valor de unos $34,000 que aún no se han convertido en efectivo.

Tendencia hacia los "contratos zombi"

El incidente con Thetanuts es parte de una tendencia preocupante. Estamos viendo una serie de ataques a contratos inteligentes olvidados u obsoletos que continúan funcionando incluso después de que se haya suspendido el soporte oficial. Anteriormente, se produjeron hackeos similares en Aztec Connect (pérdida de $2.1 millones) y Raydium (pérdida de $1.3 millones de grupos de liquidez obsoletos). Esto demuestra que dejar un contrato "pudriéndose" en la red es dejar la puerta abierta a los atacantes.

Opinión de experto: Este caso es un duro recordatorio para todos los equipos de DeFi. No basta con simplemente "desactivar" el soporte de un contrato antiguo. Si permanece en la cadena de bloques, sigue representando una amenaza. El procedimiento de "desmantelamiento" debe incluir el bloqueo total o la destrucción del contrato. De lo contrario, el código antiguo puede convertirse en una "bomba de tiempo" para todo el ecosistema.