Tres protocolos DeFi perdieron $35,5 millones en un solo día: los hackers atacan las claves, no el código
En las últimas 24 horas, tres protocolos DeFi — AFX, B² Network y Verus — perdieron un total de $35,5 millones. Es notable que ninguno de los ataques estuvo relacionado con vulnerabilidades en el código de los contratos inteligentes. En su lugar, los atacantes se centraron en comprometer claves y derechos administrativos, lo que indica un cambio en el vector de amenazas en la industria.
La mayor pérdida: AFX y $24 millones
El ataque más significativo afectó al protocolo AFX, que opera sobre Arbitrum. El hacker robó aproximadamente $24 millones en USDC al obtener acceso a las claves del validador del puente. Los fondos fueron trasladados rápidamente a Ethereum y convertidos en 12.467,5 ETH, que se acumularon en una sola dirección. Este es un ejemplo clásico de cómo la protección del puente resulta más débil que el propio puente.
B² Network: Intercepción del control de staking
El segundo incidente afectó a B² Network en BNB Chain. El atacante interceptó el derecho de actualización del contrato de staking, lo que le permitió retirar 8,591 millones de tokens B2 por un valor aproximado de $3,86 millones. Tras el robo, los activos se intercambiaron por más de 5.000 WBNB, luego por 1.128 ETH y se retiraron a través de NEAR Intents. El token nativo del proyecto, B2, perdió instantáneamente un 15% de su valor.
Verus: Ataque recurrente a través de una ruta de confianza
La tercera víctima fue el puente Verus. El hacker utilizó una ruta de confianza del puente, siendo este el segundo caso de explotación de la misma vulnerabilidad. Las pérdidas ascendieron a aproximadamente $7,5 millones. El atacante comenzó de inmediato a blanquear los fondos a través de Tornado Cash, lo que confirma el alto nivel de profesionalismo del grupo.
Nueva realidad: Claves en lugar de código
Los tres casos demuestran un cambio fundamental en la táctica de los hackers. Mientras que antes los ataques se dirigían a errores en la lógica de los contratos inteligentes, ahora el enfoque se desplaza hacia el nivel de acceso. Según datos de analistas, en 2026 aproximadamente el 40% de todos los fondos robados en criptomonedas se debió a la compromisión de claves, no a la vulneración de código. Los puentes en sí mismos siguen siendo resistentes a los ataques, pero su protección —las claves de acceso— se está convirtiendo cada vez más en el eslabón débil.
Opinión de experto: Esta tendencia exige que los proyectos revisen sus enfoques de gestión de claves e implementen autenticación multifactor, incluidos módulos de hardware y multifirma. Sin esto, incluso los contratos inteligentes más avanzados seguirán siendo vulnerables.