Crypto news

23.07.2026
17:27

$35,5 millones en un día: tres protocolos DeFi fueron víctimas de un ataque a las claves de acceso, no al código

En las últimas 24 horas, tres protocolos DeFi — AFX, B² Network y Verus — perdieron colectivamente $35.5 millones. Es notable que ninguno de estos incidentes estuvo relacionado con vulnerabilidades en contratos inteligentes. Los atacantes actuaron bajo un nuevo esquema: en lugar de buscar errores en el código, tomaron el control de las claves administrativas y los derechos de gestión.

El mayor golpe contra AFX

El daño más significativo lo sufrió el protocolo AFX en la red Arbitrum, con aproximadamente $24 millones en USDC. El atacante robó las claves del validador del puente, transfirió los fondos a Ethereum y los convirtió en 12,467.5 ETH, que se depositaron en una sola dirección. Este es un ejemplo clásico de un ataque a nivel de acceso, no a nivel de lógica de contrato.

B² Network y Verus: repetición del esquema

El segundo objetivo fue el puente B² en BNB Chain. El hacker interceptó el derecho de actualizar el contrato de staking y retiró 8.591 millones de tokens B2 por un valor de aproximadamente $3.86 millones. Los activos robados se intercambiaron por 5000 WBNB, luego por 1128 ETH y se retiraron a través de NEAR Intents. El token nativo del proyecto, B2, se depreció instantáneamente un 15%.

La tercera víctima fue el puente Ethereum de Verus, que perdió aproximadamente $7.5 millones. El atacante utilizó la ruta confiable del puente, y por segunda vez a través de la misma vulnerabilidad. Los fondos fueron enviados casi de inmediato para su lavado a través de Tornado Cash.

Cambio de paradigma: el código está seguro, las claves no

El análisis de estos tres incidentes confirma una tendencia alarmante: los hackers están desplazando su enfoque de las explotaciones de código a la compromisión de acceso. En 2026, aproximadamente el 40% de todos los fondos robados en criptomonedas correspondió al robo de claves, no a la piratería de contratos inteligentes. Los propios puentes y protocolos pueden ser impecables desde el punto de vista del código, pero su protección se derrumba si el atacante obtiene control sobre las claves o los privilegios administrativos.

Comentario del experto: El mercado DeFi está experimentando una dolorosa transición de la era de "encuentra el error" a la era de "roba la clave". Los proyectos deben revisar sus modelos de control de acceso: las multifirmas, los retrasos temporales y los módulos de seguridad de hardware deben convertirse en un estándar, no en una opción. Ignorar esta lección le costará a la industria otros cientos de millones de dólares.