Crypto news

16.06.2026
08:41

El hackeo de Thetanuts Finance: $2,1 millones de una bóveda abandonada y la devolución de los fondos

El protocolo de finanzas descentralizadas (DeFi) Thetanuts Finance sufrió un ataque en el que se retiraron aproximadamente $2,1 millones. Sin embargo, en un giro inesperado de los acontecimientos, hackers éticos devolvieron la mayor parte de los fondos robados, aproximadamente $2 millones. El incidente afectó a un vault obsoleto que el proyecto dejó de utilizar hace varios años.

Cómo ocurrió el ataque

Las primeras en dar la señal sobre el incidente fueron las empresas especializadas en seguridad de proyectos blockchain. Los analistas de SlowMist determinaron que la causa del hackeo fue un error de división de enteros en la función interna de acuñación del contrato inteligente. Tras la retirada de fondos, la fórmula para los depósitos comenzó a dar cero debido a las peculiaridades de redondeo en la división de números enteros. Esto permitió al atacante emitir tokens en cantidades ilimitadas sin ningún costo.

Según PeckShield, el hacker intercambió $105 000 en USDC por aproximadamente 60 Ethereum (ETH). En la billetera del atacante aún quedan tokens de opciones por un valor de unos $34 000.

Captura de las operaciones del hacker

El equipo de Thetanuts comentó públicamente la situación:

«Nuestro primer análisis muestra que nuevamente se trata de un vault obsoleto con el que dejamos de trabajar hace tiempo. Este incidente no tiene ninguna relación con los contratos inteligentes activos ni con los productos actuales. Tras aclarar los detalles, publicaremos un informe completo».

Tendencia preocupante: ataques a contratos «muertos»

El caso de Thetanuts no es aislado. Forma parte de una serie de ataques a contratos inteligentes olvidados u obsoletos. Incluso después de dejar de recibir soporte, estos contratos a menudo siguen funcionando en la red, permaneciendo vulnerables. Anteriormente, ocurrió un incidente similar con el protocolo Aztec Connect, del que se retiraron aproximadamente $2,1 millones, así como con los pools de liquidez de Raydium, que perdieron alrededor de $1,3 millones.

Opinión de experto: Este hackeo es un claro recordatorio de que el «código muerto» en la blockchain no desaparece sin dejar rastro. Los proyectos deben implementar la práctica de destruir o bloquear por completo los contratos antiguos, en lugar de simplemente dejarlos sin soporte. De lo contrario, estos «fantasmas digitales» seguirán atrayendo a los atacantes, y los usuarios podrían verse perjudicados por activos que, en apariencia, ya no se utilizan.