Tres protocolos, un día brutal

Tres protocolos de finanzas descentralizadas fueron explotados dentro de horas el 23 de julio, y el rastreador on-chain Lookonchain informó pérdidas combinadas de 35,55 millones de dólares en los incidentes. Los ataques reforzaron un patrón familiar e incómodo: los puentes y la gestión de claves administrativas, y no la lógica de los contratos inteligentes, siguen siendo los puntos débiles más explotados del sector.

El mayor golpe fue para @AFX_XYZ, un intercambio de derivados perpetuos en Arbitrum. Según CoinDesk, un atacante comprometió las claves de firma del validador detrás de un puente que utiliza el protocolo, autorizando el retiro de aproximadamente 24,15 millones de dólares en USDC. Luego, los fondos robados se movieron a Ethereum y se intercambiaron por aproximadamente 12.467 ETH. El cofundador de Offchain Labs, Steven Goldfeder, confirmó que el puente nativo de Arbitrum no se vio afectado, señalando que la transacción se originó en un protocolo de terceros. AFX suspendió las operaciones del puente y ofreció al atacante un acuerdo de sombrero blanco: devolver el 70% de los fondos robados y quedarse con el 30% restante como recompensa.

Un ataque repetido y una clave de actualización comprometida

@VerusCoin registró la segunda mayor pérdida del día, de alrededor de 7,5 millones de dólares, cuando su puente de Ethereum fue vaciado mediante la misma clase de vulnerabilidad que le costó 11,5 millones de dólares en mayo. Crypto.news informó que la firma de seguridad Blockaid describió ambos incidentes como involucrando el mismo contrato de puente, la misma ruta de entrada y la misma clase de error. El atacante de mayo había devuelto la mayor parte de los fondos robados, y el proyecto redistribuyó liquidez de nuevo en el puente el 8 de julio, antes de que se confirmara cualquier solución estructural. Luego, un atacante distinto explotó la misma falla no parcheada dos semanas después. Los activos robados, incluyendo ETH, tBTC, USDC, USDT y varios otros tokens, se convirtieron en aproximadamente 3.916 ETH y se enrutarón a través de Tornado Cash.

Bitcoin L2 @BSquaredNetwork perdió 3,86 millones de dólares después de que un atacante se apoderara de la autoridad de actualización sobre su contrato de staking. B² Network suspendió el staking y se comprometió a compensar íntegramente a los usuarios afectados.

Los tres exploits se producen en medio de lo que ya se ha descrito como una etapa especialmente dura para la seguridad cripto. Decrypt señaló que DeFi ha perdido más de 840 millones de dólares por hacks hasta ahora en 2026. Ninguna de las pérdidas del jueves se debió a criptografía rota o a fallos de lógica en el contrato. Los tres casos involucraron componentes fuera de la cadena: claves de firma comprometidas, una ruta de importación de puente no parcheada y acceso administrativo no autorizado. A medida que el capital institucional sigue moviéndose en cadena, esa distinción se hace cada vez más difícil de pasar por alto.

Fuentes:
CoinDesk: AFX Trade se quedó sin 24 millones de dólares después de que se comprometieran las claves de puente
Crypto.news: El puente Ethereum de Verus vuelve a ser hackeado por 7,54 millones de dólares tras el exploit de mayo
Decrypt: AFX Trade se quedó sin 24M de dólares y ofrece al hacker un 30% para devolvérselos