Crypto news

23.07.2026
19:35

Una nueva era de ataques a DeFi: hackers se llevaron $35,5 millones sin tocar ni una línea de código

En un solo día, tres protocolos DeFi perdieron un total combinado de $35.5 millones. Y ninguno de estos ataques estuvo relacionado con errores en el código de los contratos inteligentes. Estamos presenciando un cambio de paradigma: los hackers ya no buscan vulnerabilidades en la lógica; toman el control de los protocolos a través de claves y derechos administrativos.

Las víctimas fueron los proyectos AFX, B² Network y Verus. Cada incidente demostró que el eslabón débil no fueron los puentes en sí, sino las claves que los protegen. Este es un vector de amenaza fundamentalmente nuevo que exige que la industria revise sus enfoques de seguridad.

Tres golpes en un solo día

El mayor daño lo sufrió el protocolo AFX en la red Arbitrum, con aproximadamente $24 millones. La causa fueron las claves del validador del puente robadas. El atacante transfirió los fondos robados de Arbitrum a Ethereum y los intercambió por 12,467.5 ETH, que terminaron en una sola dirección.

El segundo ataque fue contra el protocolo B² en BNB Chain. El hacker interceptó el derecho de actualización del contrato de staking. El proyecto perdió 8.591 millones de tokens B2, por un valor de aproximadamente $3.86 millones. Los atacantes intercambiaron los activos robados por más de 5000 WBNB, luego por 1128 ETH y los retiraron a través de NEAR Intents. El token nativo del proyecto B2 se depreció instantáneamente un 15%.

La tercera víctima fue el puente Verus. El atacante utilizó una ruta de confianza del puente, y ya era la segunda vez que explotaba la misma vulnerabilidad. El puente Verus de Ethereum perdió aproximadamente $7.5 millones. El atacante comenzó casi de inmediato a lavar los fondos robados a través de Tornado Cash.

Las claves: el nuevo campo de batalla

Los tres casos reflejan un cambio en el enfoque de los hackers hacia los ataques. Antes se explotaban errores en el propio código, pero ahora los desarrolladores verifican la mayoría de los contratos con auditorías de IA, y hay menos agujeros en la lógica.

Por lo tanto, los atacantes toman el control del código por otros medios: a través de claves, derechos administrativos y permisos de actualización de contratos. El enfoque de los ataques se desplaza del nivel de vulnerabilidades al nivel de acceso.

La magnitud del problema se confirma con las estadísticas: en 2026, aproximadamente el 40% de las criptomonedas robadas se debieron a la compromisión de claves, no a hackeos de contratos inteligentes. La conclusión principal: los puentes en sí resisten los ataques, lo que falla es su protección: las claves de acceso.

Opinión de experto: La industria ha invertido enormes recursos en la seguridad del código, pero se ha olvidado del elemento más básico: la gestión de claves. Mientras los proyectos DeFi no implementen autenticación multifactor, multifirma y módulos de seguridad de hardware (HSM) para operaciones críticas, seguiremos viendo incidentes como estos una y otra vez. Es un problema sistémico, no una serie de casualidades.