Llaves, no código: cómo los hackers extrajeron $35,5 millones de tres protocolos DeFi en un solo día
En las últimas 24 horas, la comunidad cripto fue testigo de una inusual serie de ataques: tres protocolos DeFi — AFX, B² Network y Verus — perdieron un total de $35,5 millones, y ninguno de estos hackeos estuvo relacionado con errores en el código de los contratos inteligentes. Esta es una señal de alerta que indica un cambio en las tácticas de los atacantes.
Detalles de los incidentes
AFX (Arbitrum): La mayor pérdida fue de aproximadamente $24 millones en USDC. El hacker obtuvo acceso a las claves del validador del puente, transfirió los fondos a Ethereum y los convirtió en 12.467,5 ETH, que actualmente se encuentran en una sola dirección.
B² Network (BNB Chain): El protocolo perdió 8,591 millones de tokens B2, valorados en aproximadamente $3,86 millones. El atacante interceptó los derechos de actualización del contrato de staking, intercambió los activos robados por WBNB y ETH, y luego los retiró a través de NEAR Intents. El token nativo del proyecto, B2, se depreció instantáneamente un 15%.
Verus (Ethereum): El puente perdió alrededor de $7,5 millones. El atacante utilizó una ruta confiable del puente, siendo este el segundo caso de explotación de la misma vulnerabilidad. Los fondos fueron enviados casi de inmediato a Tornado Cash para su lavado.
Nuevo vector de ataques: gestión de acceso
Los analistas señalan que los tres casos tienen algo en común: el eslabón débil no fueron los contratos inteligentes en sí, sino las claves y los privilegios administrativos. Los hackers ya no pierden tiempo buscando fallos en el código: toman el control a través de claves de validador comprometidas, derechos de actualización de contratos y rutas confiables de puentes.
Según los datos, en 2026 aproximadamente el 40% de todos los fondos robados en criptomonedas se debió a la compromisión de claves, y no a hackeos de contratos inteligentes. Los puentes, como ha demostrado la práctica, resisten ataques al código, pero su seguridad se rompe precisamente a nivel de acceso.
Comentario de experto: El mercado DeFi está experimentando un cambio fundamental en las amenazas. Los equipos de proyectos deben replantear sus prioridades: en lugar de centrarse exclusivamente en la auditoría de contratos inteligentes, es crítico implementar autenticación multifactor, billeteras multifirma y procedimientos estrictos de gestión de claves. De lo contrario, veremos aún más incidentes como estos, donde el código es impecable, pero la seguridad es una ilusión.