Transmisión de riesgos: ¿Quién ha sido afectado?

Escrito por: KarenZ, Noticias Foresight

El 22 de marzo de 2026, Resolv sufrió un grave incidente de seguridad. El atacante accedió sin autorización a la infraestructura de Resolv mediante una clave privada filtrada, y con solo dos transacciones, 200,000 dólares, acuñó 80 millones de USR estables sin garantía.

La estrategia de salida del atacante también es limpia. El atacante dividió el USR en múltiples DEX para intercambiarlo por USDC y USDT, luego lo convirtió en ETH, y finalmente el monedero tiene 11,408 ETH, equivalentes a aproximadamente 24 millones de dólares.

El precio de USR llegó a caer por debajo de 0.03 dólares, actualmente ha subido a alrededor de 0.3 dólares, el anclaje aún no se ha recuperado.

Este es uno de los accidentes de seguridad de DeFi más representativos desde 2026 y ha tenido repercusiones en múltiples protocolos. Entre ellos, los más controvertidos son Morpho y Fluid.

Transmisión de riesgos: ¿Quién salió perjudicado?

USR, como colateral y par de intercambio, ya se ha integrado en múltiples protocolos de DeFi. La drástica caída de USR provocó una reacción en cadena.

Morpho: fallo en oráculos y gestión de riesgos

Morpho declaró de inmediato que no había vulnerabilidades en los contratos subyacentes del protocolo. Pero 'sin vulnerabilidades' y 'sin problemas', 'sin pérdidas' son dos cosas diferentes.

Morpho ha revelado recientemente que, de 500 tesorerías con depósitos superiores a 10,000 dólares, aproximadamente 15 tienen una gran exposición al mercado afectado.

Hubo arbitrajistas que, tras el desanclaje de USR, compraron a precio de descuento y luego lo utilizaron como colateral en el protocolo, mientras que los oráculos internos del protocolo aún valoraban a 1 dólar. Los arbitrajistas utilizaron esta discrepancia de precios para pedir prestado USDC real, sacando liquidez de stablecoins del tesoro.

¿Por qué sucedió esto? Además del problema del oráculo, lo que realmente descontroló las pérdidas fue una función en Morpho llamada 'Public Allocator (Asignador Público)'.

El diseño de esta función tenía buenas intenciones: monitorear la utilización de los mercados de préstamos, y cuando la rentabilidad de un mercado se disparara, automáticamente transferir USDC del tesoro para ayudar a los curadores a captar mayores rendimientos. En un mercado normal, esto es una herramienta elegante para la eficiencia del capital.

Pero tras el ataque, el mercado de USR, debido a liquidaciones y arbitraje, vio su utilización dispararse. Instituciones como Gauntlet detectaron señales de 'alta rentabilidad'. No sabían que era un mercado con 'trampa', así que comenzaron a inyectar capital de manera constante.

Omer Goldberg, fundador de Chaos Labs, reconstruyó la cronología de esta absurda tragedia: Gauntlet activó la configuración automática 20 minutos después del ataque, manteniéndose así por aproximadamente 90 minutos; otro curador, 9summits, incluso continuó aportando durante 10 horas después del ataque, hasta que fue detenido manualmente. Varias curadurías, incluyendo Gauntlet, re7, kpk y 9summits, suministraron automáticamente fondos al mercado de Resolv tras el incidente.

Los datos estadísticos de Omer Goldberg muestran que aproximadamente 6.2 millones de dólares en USDC se utilizaron como 'liquidez de salida', 'alimentados' a los prestatarios de USR, de los cuales el 96% de los fondos (aproximadamente 6 millones de dólares) provienen del tesorería gestionada por Gauntlet.

Omer Goldberg también señaló dos puntos críticos: uno es que los mercados de Morpho utilizan oráculos codificados, que no pueden reflejar a tiempo cuando un activo ha caído a cero o se ha devaluado gravemente en situaciones de extremo desanclaje; el otro es la falta de gestión de riesgos, ya que el curador o gestor de riesgos debería haber tomado decisiones manuales bajo pruebas de estrés, pero la reacción ante este evento fue lenta.

Fluid: el más afectado y el más controvertido

Entre todos los protocolos afectados, Fluid también es uno de los más discutidos en este evento.

Para entender esto, primero se debe comprender la estructura del protocolo Fluid.

Fluid fue lanzado por el equipo de Instadapp en 2024. Instadapp ha estado operando como 'middleware' de DeFi desde 2018, y luego el equipo se dio cuenta de que innovar solo con protocolos existentes tenía un espacio limitado, así que decidieron construir uno propio: Fluid, un protocolo que fusiona completamente la liquidez de préstamos y transacciones.

La filosofía de diseño central de Fluid es: conectar la liquidez de préstamos y transacciones, permitiendo que el mismo activo realice múltiples funciones al mismo tiempo, lo que se logra a través de dos mecanismos innovadores:

  • Smart Collateral (colateral inteligente): el colateral que ingresas se utiliza simultáneamente como capital de mercado para el pool de liquidez AMM, esperando que devuelvas el dinero mientras ayuda a otros a realizar transacciones y ganar comisiones.

  • Smart Debt (deuda inteligente): el dinero que pides prestado no está inactivo, sino que se inyecta automáticamente en el pool de liquidez AMM, y las comisiones de transacción ganadas compensan los intereses del préstamo; en situaciones extremas, incluso se puede lograr 'préstamos a tasa negativa'.

Con este diseño, Fluid logró un LTV (Loan-to-Value o relación préstamo-valor) del 95%, con sanciones por liquidación tan bajas como 0.1%. Este mecanismo es una ventaja en un mercado normal, pero frente a un desanclaje extremo, el margen de error es casi nulo: cualquier pequeña fluctuación en el valor del colateral puede desencadenar liquidaciones en cadena.

¿Cómo pudo el ataque a Resolv afectar a Fluid?

El problema radica en el mercado de préstamos de Fluid. Fluid aceptó previamente wstUSR (Wrapped Staked USR) como colateral. Cuando USR cayó, el valor del colateral de estas posiciones se evaporó instantáneamente.

Los préstamos incobrables eran un resultado inevitable. En la página de préstamos de Fluid se muestran múltiples estados de mercado con wstUSR (la versión staked de USR de Resolv) como colateral.

Los datos estadísticos de Omer Goldberg muestran que los posibles préstamos incobrables en Fluid superan los 11 millones de dólares.

Fuente: Omer Goldberg

En respuesta, Fluid declaró que el equipo ha obtenido préstamos a corto plazo para cubrir el 100% de los préstamos incobrables en el protocolo. Esta parte de los fondos fue aportada conjuntamente por Konstantin Lomashuk de Cyber Fund (uno de los inversores de Fluid), el cofundador de Jupiter, meow, y el equipo central de Fluid. Al mismo tiempo, varios inversores han indicado que, si se necesita capital adicional, están dispuestos a comprar tokens FLUID del tesoro para respaldar aún más.

Samyak Jain, fundador de Fluid, también se pronunció públicamente: 'En las próximas 2 a 4 semanas, nos enfocaremos en dos cosas: mejorar la seguridad de Fluid y automatizar el mecanismo de seguridad. Queremos que los robots respondan en 30 a 60 segundos, en lugar de esperar la reacción del equipo, que podría tardar 30 a 60 minutos. Fluid establecerá la infraestructura de seguridad más compleja, permitiendo que partes específicas del protocolo entren en estado de congelación automáticamente según las condiciones del mercado.'

¿Y el mercado realmente está dispuesto a aceptar esto? Los datos de DefiLlama muestran que el TVL de Fluid ha caído de 1.25 mil millones de dólares antes del ataque a USR a 870 millones de dólares en la actualidad, perdiendo 380 millones de dólares en un día, lo que representa una caída del 30%.

En términos de precios, Morpho cayó un 3.64% en 24 horas, mientras que FLUID tuvo una caída de hasta el 15% en 24 horas.

¿Qué otros protocolos y partes involucradas resultaron afectados?

Los tenedores de RLP: RLP es el 'fondo de seguro' del protocolo, diseñado para respaldar a los tenedores de USR, pero con retornos más altos. @yieldsandmore informa que antes del incidente, el suministro total de RLP era de 29,999,625, aproximadamente 38.6 millones de dólares, siendo su mayor tenedor Stream Finance, que en noviembre de 2025 sufrió una pérdida de 93 millones de dólares debido a que un socio desvió activos, y tenía aproximadamente 13.6 millones de RLP en Morpho, con un riesgo neto de aproximadamente 17 millones de dólares. Es notable que la cuenta oficial de Stream Finance no ha tenido actualizaciones desde noviembre de 2025.

Producto de estrategia de rendimiento con apalancamiento yoUSD: también usa RLP como colateral, con una exposición a RLP del 2.75%, manteniendo 943,248 RLP.

Inverse Finance: respuesta rápida. La oficial declaró que el grupo de trabajo de riesgos suspendió el mercado wstUSR-DOLA FiRM 15 minutos después del primer ataque a USR. Los liquidadores siguieron rápidamente, y al final, las cuentas incobrables fueron solo de 340,000 dólares.

Resumen

Ampliando la perspectiva, el evento Resolv plantea una cuestión extremadamente aguda y difícil de evitar para toda la industria de DeFi: la línea de seguridad de los protocolos ya no depende únicamente de la auditoría del código.

Las auditorías son previas y la supervisión es en tiempo real; ambas son indispensables. La verdadera protección también requiere una supervisión continua y en tiempo real durante la operación. Si se detecta alguna anomalía (desajuste de reservas, firma anómala de operadores, etc.), debe activarse un 'corte duro' en milisegundos para detener la propagación del riesgo.

Para cualquier protocolo de préstamos, derivados o liquidez que acepte stablecoins externas como colateral, es crucial entender: puedes controlar tus contratos inteligentes, pero nunca podrás controlar la lógica de emisión de la stablecoin de la que dependes, la gestión de claves y la seguridad operativa. Este tipo de riesgo exógeno es la debilidad estructural más obstinada y difícil de erradicar en la arquitectura modular de DeFi.

Además, al buscar la máxima eficiencia en DeFi, es esencial establecer simultáneamente un muro de contención más fuerte contra riesgos y dependencias externas. De lo contrario, cada vez que se ensamblen 'bloques de Lego', podría convertirse en el inicio de un dominó en el siguiente segundo.

La seguridad nunca es un lujo, sino la línea de vida para la supervivencia a largo plazo de DeFi.