Otro exploit en DeFi ha aterrizado — y esta vez el objetivo es la infraestructura que se encuentra debajo de algunos de los protocolos más utilizados en el espacio.
TrustedVolumes, un proveedor de liquidez y creador de mercado que sirve a 1inch, Uniswap, MetaMask y Ledger, fue explotado por aproximadamente $6.7 millones en Ethereum el jueves. El ataque fue señalado en tiempo real por el sistema de detección de exploits de Blockaid, que identificó la brecha mientras se desarrollaba activamente.
Los fondos extraídos incluyen aproximadamente 1,291 WETH, 206,282 USDT, 16.9 WBTC y 1.27 millones USDC — distribuidos en tres direcciones de billetera en Ethereum que han sido identificadas públicamente por TrustedVolumes en su declaración posterior al incidente.
Este es el quinto exploit DeFi registrado solo en mayo de 2026, en un año que ya ha visto más de 6.000 millones de dólares en robo total de criptomonedas desde enero.
Qué fue explotado y cómo
La vulnerabilidad no estaba en el protocolo ni en la infraestructura de 1inch. El análisis de Blockaid identificó el vector de ataque como un proxy de swap RFQ personalizado controlado por TrustedVolumes —un contrato propietario operado por el creador de mercado de forma independiente de los protocolos a los que presta servicio. La dirección específica en el centro del exploit está documentada públicamente en la cadena.
De manera crítica, Blockaid señaló que el operador detrás de este ataque parece ser el mismo actor responsable del incidente de Fusion V1 de 1inch en marzo de 2025, aunque la vulnerabilidad explotada esta vez es categóricamente diferente. Mismo atacante, nuevo vector. La implicación es que quienquiera que esté apuntando a TrustedVolumes ha estado estudiando su infraestructura a lo largo de múltiples ciclos de ataque, identificando nuevas debilidades después de que la anterior fuera parcheada.
1inch se apresuró a distanciarse del incidente.
“Podemos confirmar que ni 1inch ni ninguno de los protocolos de 1inch están involucrados. No hay impacto en los sistemas, la infraestructura ni los fondos de los usuarios de 1inch”, declaró el protocolo en X.
El equipo añadió que TrustedVolumes opera de forma independiente como proveedor de liquidez utilizado por múltiples protocolos en toda la industria y no es exclusivo de 1inch, aclarando que el exploit apuntó a la propia infraestructura del creador de mercado, no a los contratos del agregador DEX.
TrustedVolumes confirma el incidente y abre la puerta a la negociación
TrustedVolumes confirmó el exploit en su propia declaración, publicando las tres direcciones de billetera que actualmente contienen los fondos robados: aproximadamente 3 millones de dólares en cada una de las dos primeras direcciones y unos 700.000 dólares en la tercera.
La declaración fue notable por un detalle específico: el protocolo indicó que está “abierto a una comunicación constructiva respecto a una recompensa por error y a una resolución mutuamente aceptable”.
Ese lenguaje —estándar en las comunicaciones posteriores a un exploit por parte de protocolos que quieren recuperar sus fondos— indica que TrustedVolumes está intentando negociar con el atacante en lugar de depender únicamente de las fuerzas del orden o de mecanismos de congelación en cadena. Si el atacante responde es una pregunta abierta, pero el reconocimiento público de las direcciones de las billeteras robadas crea transparencia en la cadena que al menos permite rastrear dónde se encuentran actualmente los fondos.
Por qué TrustedVolumes importa más allá de este exploit
La importancia de este incidente va más allá de la cifra de 6,7 millones de dólares. TrustedVolumes no es un protocolo orientado al consumidor: la mayoría de los usuarios minoristas de DeFi nunca han oído hablar de él. Pero opera como middleware crítico entre las interfaces que las personas usan a diario y la liquidez en cadena que hace que esas interfaces funcionen.
Como resolver en 1inch y proveedor de liquidez para MetaMask y Ledger, TrustedVolumes se sitúa dentro de la capa de ejecución de las operaciones que millones de usuarios inician a través de billeteras y agregadores en los que confían. Cuando esa capa se ve comprometida, el daño se limita a los fondos propios del creador de mercado, pero el incidente plantea preguntas sobre cuán bien se examina la seguridad de estas capas intermedias de infraestructura en comparación con los protocolos y billeteras a los que sirven.
El incidente de Fusion V1 de 1inch en marzo de 2025 estableció que este atacante tiene un conocimiento específico de la infraestructura de TrustedVolumes y la paciencia para regresar por un segundo intento. Ese patrón —estudiar, atacar, parchear, volver con un nuevo vector— es coherente con actores de amenazas sofisticados que tratan a creadores de mercado individuales como objetivos a largo plazo en lugar de oportunidades puntuales.
Mayo de 2026 se está convirtiendo en un mes significativo para la seguridad DeFi
Este es el quinto exploit DeFi en mayo de 2026. El mes aún no ha llegado a la mitad.
El año en su conjunto ha sido brutal. Desde enero se han drenado más de 6.000 millones de dólares de protocolos cripto, usuarios individuales e infraestructura blockchain, mediante operaciones patrocinadas por el Estado norcoreano contra Drift Protocol y KelpDAO, exploits de puentes, ataques de gobernanza, compromisos de claves privadas y, ahora, un atacante reincidente que apunta a la infraestructura del creador de mercado con una nueva vulnerabilidad.
El exploit de TrustedVolumes es menor en términos monetarios que los hackeos más destacados de abril, pero representa una categoría de riesgo diferente: la explotación de una infraestructura invisible con la que los usuarios minoristas nunca interactúan directamente, pero de la que dependen cada vez que ejecutan un swap. Si la capa de resolvers de los agregadores DEX se convierte en una superficie de ataque constante, las implicaciones para la seguridad del trading en cadena en general son significativas.
Blockaid continúa monitoreando la situación. 1inch ha afirmado que está asistiendo activamente a las partes de seguridad pertinentes. TrustedVolumes aún no ha publicado un informe técnico posterior al incidente, y la investigación sigue en curso.
