3.875 mil millones de dólares fueron robados; 75 millones no se pueden congelar ni aunque se quiera
📈 进群一起盯盘
Una bolsa de intercambio fue atacada el 24 de septiembre y le robaron cerca de 103 millones de XRP (en ese momento, alrededor de 160 millones de dólares). Dos días después, los hackers ya habían movido aproximadamente 83 millones de dólares de botín desde 3 billeteras; los ~75 millones restantes quedaron en el lugar más incómodo: según las reglas del libro mayor de XRP, ni siquiera el emisor tiene permiso para congelar el XRP en sí.
Primero, los hechos claros: la bolsa comunicó inicialmente una pérdida de 351,6 millones de dólares. El viernes ajustó la cifra al alza hasta 387,5 millones de dólares después de contabilizar transferencias de Zcash y TRON, y subrayó que se trataba del mismo evento original, no de un segundo hack. Cerca de 103 millones de XRP se repartieron en 5 cuentas.
El traslado se acelera. El sábado 04:32 UTC, las cinco cuentas originales todavía tenían cerca de 70 millones de XRP; unas 8 horas después, solo quedaban 49 millones. A las 12:41 UTC, dos cuentas que antes tenían 20 millones cada una dejaron una con solo 23 y la otra con 55; la tercera bajó a aproximadamente 5,8 millones. En total, cerca de 54 millones de XRP ya salieron de las direcciones de tenencia originales. El dinero está disperso, pero en la cadena no se ve cuánto se vendió.
La diferencia entre lo que se puede congelar y lo que no es enorme. Los emisores de USDC y USDT, Circle y Tether, congelaron aproximadamente 320.000 dólares en stablecoins, que es menos de una milésima del botín; el verdadero gran bloque de XRP en sí no tiene un “congelamiento con un clic”. Calculado a 1,54 dólares por XRP, el botín inicial valía alrededor de 160 millones de dólares, equivalente aproximadamente al 4% del volumen diario de operaciones de 4.4 mil millones de dólares de ese token. Si de verdad se va a vender, qué tan profundo habrá que “golpear” depende del libro de órdenes.
La polémica se desplaza hacia el lado de los protocolos on-chain. El hacker usó parte de los fondos para hacer intercambios entre cadenas, y una entidad de rastreo llegó hasta THORChain. El CEO de la bolsa afectada le exigió públicamente que negara el servicio a las direcciones ya identificadas: «La descentralización es un principio de diseño, no un escudo para brindar un canal a un botín conocido». THORChain rechazó la petición y, además, se comparó con redes sin permisos como Bitcoin y Ethereum.
La otra parte encontró al instante una debilidad. Un fundador de exchange señaló que el “bóveda” TSS de THORChain está controlada de forma conjunta por un conjunto de validadores seleccionados: al reunir el umbral de firmas, pueden mover los activos que hay dentro. «Descentralizar al intermediario no equivale a eliminar al intermediario». Este año, en mayo, cuando a su propia bóveda la robaron unos 10,7 millones de dólares, sí pudieron detener la operación: primero se congela automáticamente la firma y las transacciones; luego los nodos suman una pausa manual y votaciones de gobernanza. En unas dos horas, quedó todo detenido. El informe del Q2 reconoce la interrupción durante aproximadamente cinco semanas y que recién el 22 de junio reiniciaron, con código de reparación.
Mi opinión: lo que queda expuesto no es que “algún protocolo” no sea suficientemente descentralizado, sino que la descentralización se está usando con dos estándares distintos: cuando hace falta para eximirse de responsabilidad, es un argumento; cuando hay que gestionar botín, es un escudo. Los puentes entre cadenas y los DEX ya pueden absorber flujos de cientos de millones de dólares, pero aún no existe un mecanismo para bloquear solo una dirección y permitir todas las demás transacciones. Si no se resuelve ese problema, cada gran caso de robo volverá a recorrer el mismo camino.
Dos recordatorios: la bolsa restablece retiros por etapas; desde el 28 de septiembre para Bitcoin, el 29 de septiembre para Ethereum, el 30 de septiembre para USDT y el 2 de octubre para otros tokens. Los fondos robados siguen moviéndose on-chain; las direcciones que recibieron XRP de origen desconocido pueden tener la cuenta restringida por la plataforma.
¿Crees que el protocolo entre cadenas debería activar una pausa para el botín “de paso”? Comenta en la sección de comentarios. Haz clic en el avatar para ver la transmisión en vivo.
Cada día te traigo los temas candentes de seguridad cripto: no solo mirar qué pasó en las noticias, sino también entender la lógica y las oportunidades que hay detrás 👀🚀
📈 进群一起盯盘
Una bolsa de intercambio fue atacada el 24 de septiembre y le robaron cerca de 103 millones de XRP (en ese momento, alrededor de 160 millones de dólares). Dos días después, los hackers ya habían movido aproximadamente 83 millones de dólares de botín desde 3 billeteras; los ~75 millones restantes quedaron en el lugar más incómodo: según las reglas del libro mayor de XRP, ni siquiera el emisor tiene permiso para congelar el XRP en sí.
Primero, los hechos claros: la bolsa comunicó inicialmente una pérdida de 351,6 millones de dólares. El viernes ajustó la cifra al alza hasta 387,5 millones de dólares después de contabilizar transferencias de Zcash y TRON, y subrayó que se trataba del mismo evento original, no de un segundo hack. Cerca de 103 millones de XRP se repartieron en 5 cuentas.
El traslado se acelera. El sábado 04:32 UTC, las cinco cuentas originales todavía tenían cerca de 70 millones de XRP; unas 8 horas después, solo quedaban 49 millones. A las 12:41 UTC, dos cuentas que antes tenían 20 millones cada una dejaron una con solo 23 y la otra con 55; la tercera bajó a aproximadamente 5,8 millones. En total, cerca de 54 millones de XRP ya salieron de las direcciones de tenencia originales. El dinero está disperso, pero en la cadena no se ve cuánto se vendió.
La diferencia entre lo que se puede congelar y lo que no es enorme. Los emisores de USDC y USDT, Circle y Tether, congelaron aproximadamente 320.000 dólares en stablecoins, que es menos de una milésima del botín; el verdadero gran bloque de XRP en sí no tiene un “congelamiento con un clic”. Calculado a 1,54 dólares por XRP, el botín inicial valía alrededor de 160 millones de dólares, equivalente aproximadamente al 4% del volumen diario de operaciones de 4.4 mil millones de dólares de ese token. Si de verdad se va a vender, qué tan profundo habrá que “golpear” depende del libro de órdenes.
La polémica se desplaza hacia el lado de los protocolos on-chain. El hacker usó parte de los fondos para hacer intercambios entre cadenas, y una entidad de rastreo llegó hasta THORChain. El CEO de la bolsa afectada le exigió públicamente que negara el servicio a las direcciones ya identificadas: «La descentralización es un principio de diseño, no un escudo para brindar un canal a un botín conocido». THORChain rechazó la petición y, además, se comparó con redes sin permisos como Bitcoin y Ethereum.
La otra parte encontró al instante una debilidad. Un fundador de exchange señaló que el “bóveda” TSS de THORChain está controlada de forma conjunta por un conjunto de validadores seleccionados: al reunir el umbral de firmas, pueden mover los activos que hay dentro. «Descentralizar al intermediario no equivale a eliminar al intermediario». Este año, en mayo, cuando a su propia bóveda la robaron unos 10,7 millones de dólares, sí pudieron detener la operación: primero se congela automáticamente la firma y las transacciones; luego los nodos suman una pausa manual y votaciones de gobernanza. En unas dos horas, quedó todo detenido. El informe del Q2 reconoce la interrupción durante aproximadamente cinco semanas y que recién el 22 de junio reiniciaron, con código de reparación.
Mi opinión: lo que queda expuesto no es que “algún protocolo” no sea suficientemente descentralizado, sino que la descentralización se está usando con dos estándares distintos: cuando hace falta para eximirse de responsabilidad, es un argumento; cuando hay que gestionar botín, es un escudo. Los puentes entre cadenas y los DEX ya pueden absorber flujos de cientos de millones de dólares, pero aún no existe un mecanismo para bloquear solo una dirección y permitir todas las demás transacciones. Si no se resuelve ese problema, cada gran caso de robo volverá a recorrer el mismo camino.
Dos recordatorios: la bolsa restablece retiros por etapas; desde el 28 de septiembre para Bitcoin, el 29 de septiembre para Ethereum, el 30 de septiembre para USDT y el 2 de octubre para otros tokens. Los fondos robados siguen moviéndose on-chain; las direcciones que recibieron XRP de origen desconocido pueden tener la cuenta restringida por la plataforma.
¿Crees que el protocolo entre cadenas debería activar una pausa para el botín “de paso”? Comenta en la sección de comentarios. Haz clic en el avatar para ver la transmisión en vivo.
Cada día te traigo los temas candentes de seguridad cripto: no solo mirar qué pasó en las noticias, sino también entender la lógica y las oportunidades que hay detrás 👀🚀
