Crypto news

23.07.2026
20:19

Ataques DeFi de nueva generación: $35,5 millones robados sin un solo error en el código

En un solo día, tres protocolos DeFi — AFX, B² Network y Verus — perdieron un total de $35.5 millones. Pero lo más notable no es la suma, sino el método: ninguno de estos ataques estuvo relacionado con vulnerabilidades en contratos inteligentes. Esta es una señal de alerta para toda la industria, que indica un cambio en las tácticas de los atacantes.

Tres golpes en un día: detalles de cada ataque

El golpe más grande afectó al protocolo AFX, que opera en la red Arbitrum. Los atacantes robaron aproximadamente $24 millones en stablecoins USDC. La causa fue la compromisión de las claves del validador del puente. El hacker transfirió instantáneamente los fondos a Ethereum, los cambió por 12,467.5 ETH y los concentró en una sola dirección. Este es un ejemplo clásico de cómo la protección del código resulta inútil si el acceso a la administración está comprometido.

La segunda víctima fue el protocolo B² en BNB Chain. Aquí, el atacante interceptó los derechos de actualización del contrato de staking. Los 8.591 millones de tokens B2 robados (con un valor de aproximadamente $3.86 millones) se intercambiaron rápidamente por más de 5,000 WBNB, luego por 1,128 ETH y se retiraron a través de NEAR Intents. El token nativo del proyecto, B2, cayó instantáneamente un 15% en su precio, una reacción típica del mercado ante incidentes similares.

El tercero fue el puente Verus. El daño ascendió a aproximadamente $7.5 millones. El atacante utilizó una ruta de confianza del puente, y este fue el segundo ataque a la misma vulnerabilidad. Los fondos comenzaron a lavarse casi de inmediato a través de Tornado Cash, lo que indica una preparación profesional.

Cambio de paradigma: del código al control de acceso

Los analistas señalan que los tres casos reflejan una tendencia global. Antes, los hackers buscaban errores lógicos en los contratos inteligentes. Pero hoy, la auditoría de código se ha convertido en un estándar, y la cantidad de "agujeros" en la lógica se ha reducido drásticamente. Por lo tanto, los atacantes han desplazado su enfoque hacia el eslabón más débil: la administración.

Según datos de expertos independientes, en 2026 aproximadamente el 40% de toda la criptomoneda robada se debió a la compromisión de claves, no a la vulneración de contratos inteligentes. Los puentes, como ha demostrado la práctica, resisten ataques a nivel de código, pero su protección se rompe a nivel de acceso. Las claves, los derechos administrativos y las autorizaciones para actualizar contratos son el nuevo objetivo.

Comentario del analista de Cryptalist: Esta serie de ataques no es una casualidad, sino una etapa natural en la evolución de las ciberamenazas en DeFi. Los proyectos deben revisar sus modelos de gestión: la firma múltiple, los retrasos temporales en operaciones críticas y el almacenamiento en frío de las claves deben volverse obligatorios, no opcionales. De lo contrario, veremos no solo una docena más de incidentes similares.