Crypto news

23.07.2026
09:23

Puente AFX Trade en Arbitrum hackeado: se retiraron 24,15 millones de USDC, el puente está suspendido

hack

La plataforma AFX Trade, especializada en el comercio de futuros perpetuos, se enfrentó a un grave incidente de seguridad. El 22 de julio de 2026, a las 21:30 UTC, se retiraron 24 150 000 USDC del puente AFX, que gestiona los depósitos en la red Arbitrum. El equipo del proyecto suspendió inmediatamente la operación del puente e inició una investigación con la participación de expertos externos en ciberseguridad.

Es importante destacar: la infraestructura de la propia plataforma de trading AFX, su mainnet de primer nivel y la red Arbitrum permanecieron intactas. El ataque se dirigió exclusivamente al puente de custodia utilizado por los usuarios para depositar fondos. Según los analistas on-chain de Blockaid, los USDC retirados se convirtieron a Ethereum: los fondos se intercambiaron por aproximadamente 12 467 ETH a un precio medio de unos $1 937. En el momento de la última actualización, según información de SlowMist, los activos robados aún se encontraban en la dirección del atacante. Estos datos ya se han transmitido a la Alianza de Protección Cripto (CDA), una coalición de exchanges y participantes de la industria para coordinar la respuesta a este tipo de amenazas. La empresa Zellic, que anteriormente auditó el código del puente, también se ha sumado a la investigación.

Mecanismo del ataque: firmas de validadores bajo sospecha

La pregunta clave es cómo logró exactamente el hacker obtener el control de los fondos. Analistas de CoinDesk, citando datos de Blockaid, indican que la lógica del contrato inteligente del puente no fue eludida. Para retirar los fondos se necesitaron cinco firmas de validadores, suficientes para alcanzar el quórum (aproximadamente dos tercios del total). Tras el período estándar de impugnación de 200 segundos, el contrato reconoció la solicitud como válida y liberó los fondos. Esto sugiere que el ataque se dirigió a comprometer las claves activas de los validadores, y no a una vulnerabilidad en el código.

El cofundador de Offchain Labs, Steven Goldfeder, confirmó que el puente nativo de Arbitrum no fue hackeado: la transacción se originó desde un protocolo de terceros. AFX aún no ha confirmado este mecanismo, pero continúa con la investigación. Es notable que el líder de crecimiento de AFX, bajo el seudónimo Supercube, ya ha hecho una oferta de "sombrero blanco" al atacante: devolver el 70% de los activos robados y quedarse con el 30% como recompensa. Esta oferta tiene un tiempo limitado de validez.

Mi análisis experto: Este incidente es un recordatorio más de que los puentes multifirma siguen siendo uno de los puntos más vulnerables en la infraestructura DeFi. El ataque a las claves de los validadores, y no a los contratos inteligentes, demuestra que incluso con un código impecable, la seguridad del sistema puede reducirse a cero debido al factor humano o a malas prácticas en la gestión de claves. Teniendo en cuenta que en el segundo trimestre de 2026 la industria cripto estableció un récord negativo en número de ataques (83 incidentes con pérdidas de $755,3 millones), los proyectos deben revisar radicalmente sus procedimientos de almacenamiento y gestión de claves activas. Por ahora, AFX no tiene un plan claro de compensación para los usuarios, lo que añade incertidumbre para los titulares de fondos.