Crypto news

24.07.2026
01:25

Nueva era de ataques a DeFi: $35,5 millones robados sin un solo error en el código — solo a través de claves

El mercado DeFi se enfrentó a una señal alarmante: en un solo día, tres protocolos — AFX, B² Network y Verus — perdieron en conjunto $35,5 millones. Es notable que ninguno de los ataques estuvo relacionado con la explotación de errores en contratos inteligentes. En su lugar, los atacantes se centraron en tomar el control a través de claves de acceso y privilegios administrativos.

Tres golpes en un día

El mayor golpe recayó sobre el protocolo AFX en la red Arbitrum. Las pérdidas ascendieron a aproximadamente $24 millones en USDC. El atacante obtuvo acceso a las claves del validador del puente, transfirió los fondos a Ethereum y los convirtió en 12.467,5 ETH, que quedaron depositados en una sola dirección.

La segunda víctima fue B² Network en BNB Chain. El hacker interceptó el derecho a actualizar el contrato de staking y robó 8,591 millones de tokens B2 por un valor de aproximadamente $3,86 millones. Los activos fueron intercambiados por más de 5000 WBNB, luego por 1128 ETH y retirados a través de NEAR Intents. Tras el ataque, el token nativo B2 perdió un 15% de su valor.

El tercero fue el puente Verus. El ataque se llevó a cabo a través de una ruta de confianza del puente — y esta es ya la segunda vez que se explota la misma vulnerabilidad. El puente Verus de Ethereum perdió aproximadamente $7,5 millones, y el atacante comenzó de inmediato a blanquear los fondos a través de Tornado Cash.

Las claves: el nuevo eslabón débil

Los tres casos demuestran un cambio fundamental en las tácticas de los hackers. Antes, el principal vector de ataque eran los errores en el código, que se encontraban y explotaban. Hoy en día, cuando la mayoría de los contratos pasan por una auditoría exhaustiva, cada vez hay menos fallos lógicos. Los atacantes se han desplazado a otro nivel: atacan no el código, sino el acceso al mismo.

La compromisión de claves de validador, la toma de derechos de actualización de contratos, el uso de rutas de confianza — todo esto indica que el punto débil no son los propios puentes, sino su protección. Según datos de analistas, en 2026 aproximadamente el 40% de toda la criptomoneda robada se debió a la compromisión de claves, y no a hackeos de contratos inteligentes.

Opinión de experto: Esta tendencia exige una revisión de los enfoques de seguridad. Los protocolos deben implementar autenticación multifactor para acciones administrativas y rotar las claves regularmente. De lo contrario, como muestra la práctica, ni el código más perfecto salvará si las llaves están debajo del felpudo.