Crypto news

23.07.2026
16:25

Tres protocolos DeFi perdieron $35,5 millones en un día: los hackers atacan a través de claves, no del código

En un solo día, tres protocolos DeFi — AFX, B² Network y Verus — perdieron en conjunto $35,5 millones. Es notable que ninguno de los ataques estuvo relacionado con errores en el código de los contratos inteligentes. Los hackers cambiaron de táctica: en lugar de explotar vulnerabilidades en la lógica de los puentes, toman el control a través de claves y derechos administrativos.

La mayor pérdida — $24 millones — correspondió al protocolo AFX, implementado en la red Arbitrum. El atacante robó las claves del validador del puente y retiró los fondos en USDC. Luego transfirió los activos a Ethereum, intercambiándolos por 12.467,5 ETH, que concentró en una sola dirección. Este es un ejemplo clásico de un ataque a nivel de gestión, no de código.

El segundo incidente afectó a B² Network en BNB Chain. El hacker interceptó el derecho de actualización del contrato de staking y robó 8,591 millones de tokens B2 por un valor de aproximadamente $3,86 millones. Los activos robados se convirtieron en más de 5000 WBNB, luego en 1128 ETH y se retiraron a través de NEAR Intents. El token nativo del proyecto B2 se desplomó un 15% inmediatamente después del ataque.

La tercera víctima fue el puente Verus, que perdió alrededor de $7,5 millones. El atacante utilizó una ruta de confianza del puente — y por segunda vez a través de la misma vulnerabilidad. Inmediatamente después de retirar los fondos, el hacker comenzó a blanquearlos a través de Tornado Cash, lo que confirma el alto nivel de profesionalismo del grupo.

Claves en lugar de código: una nueva amenaza

Según el analista y exdesarrollador del núcleo de NEAR, Vadim, los tres casos reflejan un cambio de paradigma en los ataques a DeFi. Antes, los hackers buscaban fallos en la lógica de los contratos inteligentes, pero con el aumento de la calidad de las auditorías, el número de estas vulnerabilidades se ha reducido. Ahora los atacantes se centran en la gestión de acceso: compromiso de claves, privilegios administrativos y derechos de actualización de contratos.

Las estadísticas confirman esta tendencia: en 2026, aproximadamente el 40% de todos los fondos robados en criptomonedas se debió al compromiso de claves, no a hackeos de código. La conclusión principal de estos incidentes es evidente: los propios puentes y contratos inteligentes pueden ser seguros, pero su protección se derrumba si el atacante obtiene acceso a las claves de gestión.

Opinión del experto: Esta es una señal para toda la industria. Las auditorías de código son solo una parte del rompecabezas. Los protocolos deben implementar autenticación multifactor, bloqueos temporales en las claves de administradores y esquemas de gestión descentralizados. Mientras la protección se centre solo en el código, los hackers atacarán el eslabón más débil: el factor humano y la infraestructura de acceso.