Crypto news

24.07.2026
01:11

$35,5 millones perdidos en un día: tres puentes DeFi fueron víctimas de ataques a las claves, no al código

En un solo día, tres protocolos DeFi perdieron un total combinado de $35.5 millones, y ninguno de estos ataques estuvo relacionado con errores en contratos inteligentes. Los atacantes ya no hackean el código: toman el control de los protocolos a través de claves y privilegios administrativos. Esta es una señal de alerta para toda la industria.

Las víctimas fueron los proyectos AFX, B² Network y Verus. Cada incidente, según muestra el análisis, reveló la misma vulnerabilidad: el eslabón débil no fueron los puentes en sí, sino las claves que los protegen.

Tres ataques en un solo día

El golpe más grande fue contra el protocolo AFX, con pérdidas de aproximadamente $24 millones. La causa fue la compromisión de las claves del validador del puente. La red Arbitrum perdió alrededor de $24 millones en USDC. El atacante transfirió rápidamente los fondos robados de Arbitrum a Ethereum, donde los intercambió por 12,467.5 ETH, que quedaron depositados en una sola dirección.

El segundo objetivo fue el protocolo B². El atacante interceptó el derecho de actualización del contrato de staking. B² en la red BNB Chain perdió 8.591 mil millones de tokens B2, por un valor aproximado de $3.86 millones. Los atacantes intercambiaron los activos robados por más de 5,000 WBNB, luego por 1,128 ETH y retiraron los fondos a través de NEAR Intents. El token nativo del proyecto, B2, se depreció instantáneamente un 15%.

La tercera víctima fue el puente Verus. El atacante utilizó una ruta confiable del puente, y por segunda vez a través de la misma vulnerabilidad. El puente Ethereum de Verus perdió aproximadamente $7.5 millones. El atacante comenzó casi de inmediato a lavar los fondos robados a través de Tornado Cash.

Claves en lugar de código

Los tres casos reflejan un cambio fundamental en las tácticas de los hackers. Antes, los ataques explotaban errores en el propio código, pero hoy en día los desarrolladores verifican la mayoría de los contratos con auditorías de IA, y hay menos agujeros en la lógica. Por lo tanto, los atacantes toman el control del código de otras maneras: a través de claves, derechos administrativos y permisos para actualizar contratos. El enfoque de los ataques se desplaza del nivel de vulnerabilidades al nivel de acceso.

La magnitud del problema se confirma con estadísticas: en 2026, aproximadamente el 40% de toda la criptomoneda robada se debió a la compromisión de claves, no a hackeos de contratos inteligentes. La conclusión principal es evidente: los propios puentes resisten los ataques, pero su protección se rompe: las claves de acceso.

Opinión del analista: La industria se ha centrado demasiado tiempo en la seguridad del código, ignorando la gestión de acceso. Mientras los proyectos no implementen autenticación multifactor, billeteras de hardware para claves y esquemas descentralizados de gestión de privilegios, seguiremos viendo incidentes como estos una y otra vez. $35.5 millones en un solo día es solo la punta del iceberg.