$35,5 millones por día: los hackers atacan los puentes DeFi a través de claves, no código
En un solo día, tres protocolos DeFi perdieron un total de $35,5 millones. Es notable que ninguno de los ataques estuviera relacionado con errores en el código de los contratos inteligentes. Como muestra mi análisis, los atacantes están tomando cada vez más el control de los protocolos a través de claves y derechos administrativos, en lugar de explotar vulnerabilidades en la lógica de los puentes.
Las víctimas fueron los proyectos AFX, B² Network y Verus. En cada caso, el eslabón débil no fueron los puentes en sí, sino las claves que los protegen. Esto es una señal de alerta para toda la industria, donde la seguridad de la infraestructura de acceso a menudo tiene menor prioridad que la auditoría de código.
Tres hackeos en un solo día
La mayor pérdida correspondió al protocolo AFX, con aproximadamente $24 millones. La causa fue el robo de las claves del validador del puente. Como confirman los datos de los analistas de PeckShield, AFX en la red Arbitrum perdió alrededor de $24 millones en USDC. El atacante transfirió los fondos robados de Arbitrum a Ethereum y los intercambió por 12.467,5 ETH, que quedaron depositados en una sola dirección.
El segundo ataque fue el hackeo del protocolo B². El hacker interceptó el derecho de actualización del contrato de staking. Según datos de expertos, B² en la red BNB Chain perdió 8,591 millones de tokens B2 por un valor de aproximadamente $3,86 millones. Los atacantes intercambiaron los activos robados por más de 5.000 WBNB, luego por 1.128 ETH y los retiraron a través de NEAR Intents. El token nativo del proyecto B2 se depreció rápidamente un 15%.
La tercera víctima fue el puente Verus. El atacante utilizó una ruta de confianza del puente, y ya era la segunda vez que explotaba la misma vulnerabilidad. Como confirmó PeckShield, el puente Verus de Ethereum perdió aproximadamente $7,5 millones. El atacante comenzó casi de inmediato a blanquear los fondos robados a través de Tornado Cash.
Claves en lugar de código
Los tres casos reflejan un cambio en el enfoque de los hackers hacia los ataques. Antes explotaban errores en el propio código, pero ahora los desarrolladores verifican la mayor parte de los contratos con auditorías de IA, y hay menos agujeros en la lógica.
Por eso, los atacantes toman el control del código por otros medios: a través de claves, derechos administrativos y permisos de actualización de contratos. El enfoque de los ataques se desplaza del nivel de vulnerabilidades al nivel de acceso.
La magnitud del problema se confirma con las estadísticas: en 2026, aproximadamente el 40% de las criptomonedas robadas se debió a la compromisión de claves, no a hackeos de contratos inteligentes. La principal conclusión es evidente: los puentes en sí resisten los ataques, lo que falla es su protección: las claves de acceso.
Opinión del experto: El mercado DeFi está experimentando un cambio fundamental en el vector de amenazas. La auditoría de código deja de ser una panacea. Los equipos de proyectos deben implementar sistemas de gestión de claves de múltiples niveles, incluyendo multifirma y módulos de seguridad de hardware (HSM); de lo contrario, corremos el riesgo de ver incidentes similares repetidos a una escala aún mayor.