Crypto news

23.07.2026
22:22

Nueva era de hackeos DeFi: $35,5 millones robados sin un solo error en el código — las claves se han convertido en el objetivo principal

En un solo día, tres protocolos DeFi — AFX, B² Network y Verus — perdieron un total combinado de $35,5 millones. Sin embargo, a diferencia de la gran mayoría de ataques anteriores, ninguno de ellos estuvo relacionado con vulnerabilidades en contratos inteligentes. Esto no es una casualidad, sino una tendencia sostenida que, como analista, vengo señalando desde hace varios trimestres.

Los atacantes ya no pierden tiempo buscando errores en el código. En su lugar, toman el control a través de claves administrativas, derechos de actualización de contratos y rutas de puentes confiables. Los ataques se han vuelto más "sucios" y menos técnicos, pero no por ello menos destructivos.

Tres golpes en un día: crónica de los hechos

El golpe más grande recayó sobre el protocolo AFX, que opera en Arbitrum. Los atacantes robaron aproximadamente $24 millones en USDC utilizando claves de validador del puente comprometidas. Los fondos fueron transferidos instantáneamente a Ethereum y convertidos en 12.467,5 ETH. Este es un ejemplo clásico de cómo una sola clave comprometida anula toda la seguridad del puente.

El segundo objetivo fue el protocolo B² en BNB Chain. El atacante interceptó el derecho de actualización del contrato de staking y retiró 8,591 millones de tokens B2 por un valor aproximado de $3,86 millones. Los activos robados se intercambiaron rápidamente por más de 5000 WBNB, luego por 1128 ETH y se retiraron a través del protocolo NEAR Intents. El token nativo del proyecto, B2, se desplomó un 15% inmediatamente después del incidente, una reacción clásica del mercado ante la pérdida de confianza.

La tercera víctima fue el puente Verus, que perdió alrededor de $7,5 millones. Es notable que el atacante utilizó una ruta de puente confiable, y lo hizo por segunda vez a través de la misma vulnerabilidad. Los fondos fueron enviados de inmediato para su lavado a través de Tornado Cash.

Cambio de paradigma: el código está verificado, las claves no

Según datos de analistas, en 2026 aproximadamente el 40% de todas las criptomonedas robadas se debieron a la compromisión de claves, no a hackeos de contratos inteligentes. Este es un punto de inflexión. Los desarrolladores han comenzado a prestar más atención a la auditoría del código, pero la seguridad de la infraestructura —almacenamiento y gestión de claves— sigue siendo el "eslabón débil".

Mi conclusión como analista: los propios puentes y protocolos son cada vez más resistentes a los ataques directos al código. Pero su protección —las claves de acceso— se rompe con la misma facilidad que antes. Mientras los equipos de los proyectos no reconsideren sus enfoques sobre la gestión de privilegios y las multifirmas, seguiremos viendo más incidentes de este tipo. El mercado debe comprender: la seguridad en DeFi no es solo código limpio, sino también una disciplina férrea en el manejo de las claves.