Crypto news

16.06.2026
08:56

Ataque a Thetanuts: $2,1 millones filtrados de una bóveda abandonada: el hacker devolvió casi todo

El sector DeFi se ha visto nuevamente sacudido por un incidente relacionado con una vulnerabilidad en contratos inteligentes obsoletos. En esta ocasión, la víctima fue el protocolo Thetanuts Finance, de cuyo vault inactivo un atacante extrajo aproximadamente $2,1 millones. Sin embargo, a diferencia de muchos otros hackeos, el desenlace de esta historia resultó inesperado: un hacker ético devolvió prácticamente la totalidad de la suma.

La esencia del exploit: un antiguo error en la división de números enteros

Los primeros en dar la alarma fueron los especialistas en seguridad de SlowMist. Determinaron que la causa del incidente era un error clásico en la función de acuñación de uno de los contratos inteligentes antiguos. Debido a una división incorrecta de números enteros, la fórmula de cálculo de depósitos comenzó a arrojar cero. Esto permitió al atacante generar tokens de forma infinita y gratuita, vaciando efectivamente el pool de liquidez.

Según datos de los analistas de PeckShield, el hacker intercambió $105 000 en USDC por aproximadamente 60 ETH. Al momento de redactar este análisis, en su billetera aún permanecen tokens de opciones por un valor de unos $34 000, que probablemente no son convertibles de inmediato.

Reacción del equipo de Thetanuts

El equipo del protocolo reaccionó de inmediato al incidente, subrayando que el contrato vulnerado no tiene relación con sus productos actuales. Afirmaron que este vault fue dado de baja hace varios años y que su vulnerabilidad no amenaza la infraestructura operativa. Es notable que, tras una apelación pública, el hacker devolvió voluntariamente los fondos robados, lo que indica una motivación "ética": demostrar la vulnerabilidad, no el enriquecimiento personal.

Opinión del experto

Este caso es un eslabón más en la cadena de ataques a las "ruinas digitales" de DeFi. Los protocolos a menudo olvidan los contratos antiguos que siguen almacenando fondos, pero no reciben mantenimiento. Thetanuts tuvo suerte: el hacker resultó ser ético. Pero en realidad, estos "vaults olvidados" siguen siendo bombas de tiempo. Cada proyecto debería realizar una auditoría completa de todos los contratos alguna vez desplegados, especialmente aquellos marcados como inactivos. Ignorar esta regla, tarde o temprano, conducirá a pérdidas irreversibles.