Caso de robo de 3.88 mil millones de dólares de Bitget: llegan revelaciones clave— el hacker aprovechó una vulnerabilidad zero-day en un producto de seguridad de un tercero para entrar al sistema interno de gestión clave del exchange, falsificar operaciones y, con ello, iniciar retiros: durante todo el proceso no se utilizó ninguna clave privada. La recapitulación de Halborn señaló el punto central: la operación puede alterarse antes de que se firme en la cadena; el atacante eludió la barrera de "la firma equivale a la autenticación". La lección de este que es el mayor incidente de seguridad del año es muy directa: el perímetro de seguridad de Web3 ya no se limita a los contratos inteligentes, sino que se extiende a la operación fuera de la cadena; el flujo de firma, los sistemas de backend y los componentes de los proveedores—cualquier debilidad puede perforar toda la defensa. El informe de auditoría independiente se publicará en una semana y vale la pena leerlo detenidamente.
Noticias de primera línea esta mañana sobre PA: el responsable de NEAR Intents, Alex Shevchenko, publicó que el hacker de Bitget intentó transferir más de 50 millones de dólares a través de NEAR Intents, pero al final solo se lograron transferir 166.000 dólares, mientras que otros 503.000 dólares quedaron congelados durante la ejecución.
La interceptación se logró gracias a la capa de inteligencia de riesgos SHIELD de NEAR Intents: detecta automáticamente flujos de fondos anómalos, identifica transacciones vinculadas a hackers, rechaza cotizaciones o detiene la ejecución. Además, NEAR Intents también renunció proactivamente a la recompensa prometida por Bitget del 5%+5% para que el exchange pueda recuperar los fondos en la mayor medida posible.
Este detalle es especialmente intrigante: conseguir el dinero es solo el primer paso; el verdadero campo de batalla está en la fase de “monetización”. Los puentes entre cadenas, los agregadores y los protocolos de Intent se están convirtiendo en la segunda línea de defensa contra el lavado de dinero. El atacante tenía más de 60.000 ETH, pero no podía avanzar ni un paso: la descentralización de “sin permisos” no equivale a dar luz verde a los hackers.
Para los usuarios comunes, la lección también es directa: mantén los activos en una wallet no custodial en la cadena, con la clave privada en tus manos, y nunca dependas de que el “fondo de protección” del exchange te cubra.
🔥 Revisión del caso del robo de 350 millones de dólares a Bitget: no se perdió la clave privada, ¿cómo desapareció el dinero?
El 24 de septiembre, la billetera caliente de Bitget fue atacada y se robaron unos 350 millones de dólares. Pero la CEO, Gracy Chen, afirmó con claridad: no fue una filtración de la clave privada.
Ruta del ataque: aprovechar una vulnerabilidad en un producto de seguridad de terceros + robar credenciales de acceso a la red interna → falsificar instrucciones de retiro enviadas al sistema de la billetera → eludir el control de riesgos → provocar una transferencia anómala.
En pocas palabras: no se robó la llave del “tesoro”, sino que se falsificó el “formulario de retiro” y se sacó el dinero desde la propia ventanilla del banco.
Tres recordatorios para la industria: 1️⃣ El vector de ataque ha cambiado: en la primera mitad de 2026, casi el 90% de los fondos robados no pueden recuperarse; el objetivo de los ataques está pasando de “el código” a “las personas” y los sistemas del backend 2️⃣ El saldo de los exchange ≠ tu dinero: los activos de gran cuantía deben custodiarlos tú mismo; las billeteras no custodias son el camino correcto 3️⃣ Los hackers norcoreanos este año ya representan el 76% del total global de montos robados en cripto; frente a rivales de nivel estatal, cualquier confianza en un solo punto es un blanco
Bitget restableció el retiro de BTC el 28 de septiembre; el fondo de protección a usuarios cubre las pérdidas. Pero la próxima vez, ¿le tocará a quién? #Web3安全 #Bitget
Arc hace una semana completa. Lo que todavía vale la pena mirar es RWA, no un inicio con basura de temporada.
Acta oficial del rendimiento: los activos on-chain (como USDC, etc.) pasaron de 0 a unos 700 millones de dólares; el volumen de USDC llegó a 7.000 millones. El dinero se acumuló principalmente en préstamos.
Lo más digno de vigilar es lo de ayer: el oro tokenizado XAUm se listó en Arc; los reembolsos elegibles se pueden obtener en USDC el mismo día, con trading directo de USDC on-chain. Después del dólar, el oro también empezó a usarse como garantía.
El bloqueo se puede hacer muy rápido; eso no significa que los reembolsos ya estén funcionando sin problemas. El oro tokenizado tampoco significa que tú tengas en tus manos una barra de oro.
RWA requiere privacidad, pero no puede convertirse en una partida que nadie pueda rastrear
La red principal de Arc ya está en funcionamiento, pero el Privacy Sector orientado a instituciones aún está en desarrollo.
Este intervalo de tiempo nos dice una cosa: cuando el RWA entra en una cadena pública, los desafíos no se limitan a la emisión y la liquidación; también hay que decidir qué datos deben hacerse públicos y cuáles solo deben ser visibles para las partes autorizadas.
Si las suscripciones de fondos, los pagos empresariales y las posiciones en garantía se publicaran por completo, los competidores podrían inferir el tamaño del capital, los destinatarios de las transacciones e incluso las presiones de liquidez. La financiación tradicional no difunde esa información en tiempo real a todo el mundo, y las instituciones tampoco aceptarían una transparencia en cadena así.
Arc planea un entorno de doble ejecución: las transacciones normales permanecen en el EVM público y los contratos sensibles entran en un entorno de privacidad independiente. El contenido de las transacciones y el estado de los contratos se cifran, pero el compromiso del estado privado se escribe junto con el estado público en el mismo bloque. Desde fuera no se ven los detalles, pero aun así se puede confirmar que esta parte del estado se liquidó conforme al bloque.
La privacidad tampoco es completamente invisible. Los permisos de visualización contemplados pueden asignarse a auditorías, reguladores o instituciones designadas: solo lectura, sin posibilidad de mover activos. Así se ocultan los pormenores comerciales, no se elimina la capacidad de responsabilizar en la cadena de bloques.
Pero la tecnología aún tiene límites: el código del contrato en sí no se oculta, y los interfaces de negocio también podrían filtrar información. Por ejemplo, si una interfaz de consultas devuelve el deslizamiento, aún podría revelar la profundidad del pool de liquidez. La privacidad real para el RWA requiere diseñar cifrado, permisos de acceso e interfaces de negocio de forma conjunta.
Lo que necesitan las instituciones no es anonimato total, sino divulgación controlable: el público no puede consultar libremente, los autorizados pueden auditar y en la cadena aún se puede demostrar que el estado avanza conforme a las reglas.
La cartera anticuántica de Arc: el verdadero reto no está en el nombre del algoritmo
La documentación de la red principal Arc ha incorporado compatibilidad para firmas de carteras poscuánticas basadas en SLH-DSA-SHA2-128s, pero se utiliza un modo opcional. Este detalle vale más la pena que las tres palabras “resistente a lo cuántico”: que la actualización de seguridad pueda implementarse en la práctica depende de si el monedero, el dispositivo de hardware y la aplicación pueden migrar juntos. La verdadera amenaza de la computación cuántica para la criptografía de clave pública. Si en el futuro un atacante pudiera derivar la clave privada a partir de la clave pública, podría falsificar firmas de transacciones. Para las RWA que se mantienen a largo plazo y para los monederos institucionales, el problema no es si hoy se podrá romper, sino si las claves expuestas y los datos en la cadena pueden mantenerse seguros hasta que se complete la migración.
Después del lanzamiento de la red principal de Arc, cualquier desarrollador puede desplegar contratos y enviar transacciones, pero los validadores responsables de proponer bloques y confirmar transacciones siguen siendo instituciones seleccionadas.
Esto no es un juego de palabras: son dos tipos de permisos que se separaron a propósito.
La capa de aplicación es abierta: las carteras, los emisores de RWA y los protocolos DeFi pueden conectarse sin necesidad de aprobación. La capa de consenso emplea un PoA con permisos, operado por nodos de instituciones conocidas. Para confirmar bloques se requiere la participación de más de dos tercios de los validadores; y, siempre que los validadores con fallos sean menos de un tercio, el sistema puede evitar que dos bloques conflictivos se conviertan simultáneamente en el resultado final.
Este diseño encaja bien con RWA, donde los límites de responsabilidad y gobernanza quedan más claros. Una vez confirmada una transacción, obtiene una finalización determinista; no es necesario seguir esperando múltiples bloques como en las cadenas de finalización probabilística. Así, las instituciones pueden completar más rápido la liquidación de activos y el procesamiento contable.
El costo también es claro: el poder de validación queda concentrado en un conjunto de participantes autorizados. La capacidad de la red para resistir la censura, las reglas para reemplazar validadores y si varias instituciones dependen del mismo servicio en la nube o infraestructura deben incluirse en la evaluación de riesgos.
Para determinar si una cadena de RWA es abierta, no basta con mirar si “se puede desplegar contratos libremente”. También hay que evaluar por separado quién puede usarla, quién puede desarrollar, quién puede validar y quién tiene la autoridad para modificar esas reglas.
Arc lleva cuatro días en línea. Lo que hay que mirar no son los memecoins de turno, sino si hay dinero real entrando en RWA.
La red pública de Arc de Circle ya se lanzó el 16 de septiembre. El gas se paga con USDC y los validadores incluyen a BlackRock, DTCC, Visa y Mastercard (y otros en esa línea). En la plaza, hace unos días aún apostaban por el “guion de inicio”, pero lo que realmente encaja con esta cadena ya está sobre la mesa: fondos tokenizados, bóvedas de crédito y liquidación con stablecoins.
Mi lectura en tres frases:
1. RWA no es un eslogan: es una lista de productos. En la cadena ya se pueden ver BUIDL de BlackRock, USYC de Circle y el fondo tokenizado de Janus Henderson. También se ha añadido al mismo tiempo la bóveda PAPY-USDC de Bitwise, que usa USDC para otorgar préstamos respaldados por exceso de colateral en RWA tokenizados, con un rendimiento objetivo de aproximadamente 5%–6%. Esto es “dólares y activos reales tokenizados en cadena”, no una fiesta desenfrenada de emisión de nuevas monedas. 2. Hay fondos bloqueados; eso no significa que RWA ya esté funcionando. Tras el lanzamiento, el dinero entra rápido, pero principalmente se queda acumulado en stablecoins y préstamos. La siguiente prueba no es solo que el TVL vuelva a marcar un nuevo máximo, sino si estos fondos y bóvedas tienen suscripciones y reembolsos reales, si se están usando como colateral y si la rotación puede mantenerse. 3. No encajes Arc en el guion de las “lanzadas” del tipo emisor. Es una capa de liquidación para instituciones; los validadores temen más el daño reputacional. Puede que aparezcan memecoins, pero es difícil que se conviertan en una misma cadena de relevos. Además: el token ARC ya se acuñó en 10.000 millones de unidades; es un hito técnico, no es una emisión pública, ni es un airdrop.
Lo que haré yo: No perseguiré los memecoins del inicio. Si me encuentro con esta cadena, solo miraré las bóvedas relacionadas con stablecoins y RWA de la lista blanca. Primero hay que aclarar qué es el colateral, quién puede canjear y si el puente de fin de semana y las autorizaciones tienen alguna trampa. El rendimiento objetivo no es una garantía, y las participaciones de fondos tokenizados tampoco equivalen a que tú tengas directamente los activos subyacentes.
Sígueme: después vigilaré dos cosas. Primero, si el dinero en Arc sigue quedándose depositado en USDC y préstamos, o si fluye realmente hacia productos como BUIDL y USYC. Segundo, si bóvedas RWA como PAPY tienen depósitos reales.
Bitcoin Core 32.0 ya ha entrado en pruebas de versiones candidatas. Esta vez, la corrección aborda un problema de seguridad: no se trata de una filtración de claves privadas, sino de que se puede activar, a través de walletnotify, un nodo que ejecute comandos del sistema que podrían ser provocados por un nombre de billetera especialmente construido.
El escenario no es complejo: un usuario que ya pasó la autenticación RPC y que, además, tiene permisos para crear billeteras, configura un nombre de billetera manipulado. Cuando aparezcan transacciones relevantes, walletnotify ejecutará automáticamente un script predefinido. Si el programa no trata el nombre de la billetera de forma estricta como texto normal, los caracteres especiales podrían interpretarse como comandos adicionales.
Esto no significa que “Bitcoin haya sido comprometido”. El atacante necesita primero obtener permisos RPC del nodo, y el nodo también debe tener activado walletnotify. Pero revela una ruta de ataque que a menudo se pasa por alto: las transacciones en la cadena no son el problema, ni se pierden claves privadas; la vulnerabilidad puede, en cambio, entrar al host del nodo a través de RPC, el nombre de la billetera y los scripts del sistema.
La versión 32.0 también mejora el cálculo de comisiones y la lectura de datos del bloque. El nuevo método tomará más en cuenta las transacciones en tiempo real del mempool, para que la recomendación de comisiones baje más rápido después de que disminuya la congestión; además, el nodo puede leer en paralelo parte de los datos, acelerando la verificación y la sincronización de bloques.
Al ejecutar un nodo de Bitcoin Core, no expongas RPC directamente a Internet; desactiva walletnotify si no lo necesitas; y usa scripts automáticos con parámetros fijos y los permisos mínimos del sistema. La versión candidata debe probarse primero en un directorio aislado, sin reemplazar directamente la billetera de producción.
La seguridad del nodo no solo depende del consenso y de las claves privadas, sino también de qué interfaces, scripts y permisos del sistema están conectados a su lado.
La multisig no fue comprometida y los 7,8 millones de dólares igual salieron de la cartera
El 15 de septiembre, una cartera de Ethereum Safe perdió aproximadamente 2.900 rsETH, con un valor de unos 7,8 millones de dólares. El problema no está en el contrato central de Safe, ni en la filtración de claves privadas de la multisig, sino en un módulo auxiliar que la cartera había autorizado previamente.
Este módulo se usaba originalmente para ejecutar automáticamente operaciones de liquidez. Su verificación de permisos, sin embargo, confundió el hecho de que “el objetivo de la llamada es el propio módulo” con una autorización válida. Con esto, el atacante pudo introducir instrucciones arbitrarias y, luego, Safe movió los fondos como si estuviera ejecutando las operaciones normales del módulo.
Esto revela un punto que a menudo se malinterpreta sobre las multisigs: el esquema M-de-N solo limita cuántas llaves deben aprobar las transacciones ordinarias. Los módulos habilitados pueden tener la capacidad de eludir el flujo de firmas habitual y llamar directamente a la cartera. Por muy hermética que sea la cerradura de la multisig, los módulos automatizados con autorización previa aún pueden convertirse en una puerta trasera.
Más dramático aún: cuando la transacción del ataque entró al mempool público, un robot MEV la ejecutó antes. El robot pagó aproximadamente 46.000 dólares para conseguir el ordenamiento y, finalmente, se llevó cerca de 2.882 rsETH. La transparencia on-chain hace que el ataque sea observable y que terceros puedan replicarlo y adelantarse.
Las tesorerías corporativas y los usuarios de DeFi no pueden limitarse a auditar a los firmantes: también deben listar de forma periódica los módulos habilitados, los topes de gasto y los contratos que pueden llamarse. Deshabiliten los módulos que ya no se necesiten y limiten los permisos de automatización a los activos, objetivos y montos específicos.
La seguridad de una cartera no solo depende de quién tenga las llaves, sino también de qué contratos ya están permitidos para entrar sin tocar.
Arc hoy se lanzó. No sigas el guion de Robinhood Chain para lanzarte a la carrera.
La red principal pública de Circle para Arc ya está abierta hoy: el gas se paga con USDC, y en la lista de validadores figuran BlackRock, DTCC, Visa y Mastercard. La cadena todavía no está “caliente”, pero los memecoins (shitcoins) ya llegaron primero; algunos mercados han superado ya los diez millones de dólares de capitalización. La frase más fuerte en la plaza es: Robinhood Chain lanzó CASHCAT; ¿Arc traerá otra ronda más?
Mi opinión se resume en tres puntos:
1. No copies el guion de Robinhood Chain. Esa cadena pudo impulsarse por la participación de pequeños inversores, los lanzamientos en exchanges y el mempool público. Arc es una cadena institucional; los validadores temen más al daño reputacional y no dependen de las comisiones de los memecoins para comer. 2. Que alguien emita un token no significa que vaya a existir la misma cadena de relevos. La compatibilidad con EVM y Uniswap v4 ya estaban el primer día: seguro aparecerán memecoins. Pero como no hay mempool público, y tampoco se han emitido los tokens nativos, el “early sprint” y el hype serán más difíciles, y también es más fácil que todo termine en un solo día. 3. El primer día de una cadena nueva, los puentes falsos, el RPC falso y la autorización falsa son más letales que los memecoins. La fiebre hará que la gente se vaya a firmar al azar.
Lo que haré yo: No perseguir memecoins en la apertura, ni mover el capital de una sola vez a un contrato desconocido. Primero revisa si el puente es oficial o de un agregador de primer nivel; luego mira el alcance de las autorizaciones. La cadena puede ser nueva, pero la clave privada debe estar en tus propias manos. Antes de firmar, revisa las advertencias de riesgo.
Sígueme: después vigilaré dos cosas. Si en el primer día Arc tiene verdaderas operaciones por demanda real, o si solo fue un día de juego; y si, cuando Robinhood Wallet deje de ofrecer Gas gratis el 29 de septiembre, el volumen del otro lado sigue ahí.
El puente de Bitcoin de Symbiosis fue atacado el 11 de septiembre. Los atacantes acuñaron unos 46.100 millones de syBTC sin respaldo suficiente en BTC; al final, los activos realmente canjeados fueron de aproximadamente 336.000 dólares. El equipo del proyecto afirma que ha recuperado cerca de 15 BTC, y el Bitcoin Bridge nativo sigue en pausa.
Los números parecen contradictorios: si pudieron acuñar tantas monedas falsas, ¿por qué no pudieron cambiarlas todas por BTC reales?
Porque, en los puentes entre cadenas, normalmente hay dos capas de activos.
La primera capa es el “comprobante contable”, como el syBTC en la cadena de destino; la segunda capa son los BTC reales, que están bloqueados en el puente. Si el atacante solo compromete la lógica de acuñación, puede generar una gran cantidad de comprobantes, pero todavía necesita encontrar suficiente liquidez para convertir esos comprobantes en activos reales.
Por eso, el importe contable y el monto final que se puede convertir en efectivo pueden diferir en varios órdenes de magnitud.
Esta es también la diferencia entre el riesgo de un puente y una transferencia normal de monedero. La firma del monedero sirve principalmente para probar que “esta transacción está autorizada por la clave”. Pero el puente además debe demostrar “que los comprobantes en la cadena de destino están respaldados realmente por reservas suficientes”. En cuanto falle cualquiera de los eslabones—la acuñación, el mensaje entre cadenas o el cálculo de las reservas—, el usuario podría recibir solo un token que parece BTC.
Que el equipo del proyecto ponga en pausa una única ruta de Bitcoin y conserve otros canales de red es una medida de emergencia para aislar la falla. Pero para los usuarios, antes de que el puente se restablezca, no basta con mirar el precio del token o el saldo del monedero: también hay que confirmar si los permisos de acuñación correspondientes, el estado de las reservas y los canales de canje se han reabierto.
Los límites de seguridad de los activos entre cadenas no residen en el nombre del token, sino en quién tiene el derecho de acuñar, dónde están las reservas y quién puede verificarlo.
#seguridad entre cadenas #seguridad del monedero #DeFi
Pendle recientemente ha convertido los NVDA y PFE Stock Tokens sobre la Robinhood Chain en un mercado de rendimiento.
Lo más importante no son dos nuevos pools de trading, sino el hecho de que el capital y los dividendos futuros de los tokens de acciones ahora se pueden dividir en dos activos independientes.
El mecanismo se parece un poco a la división de bonos. PT representa la parte del capital que se puede canjear al vencimiento, y YT representa los rendimientos generados antes del vencimiento. Comprar YT no es comprar más acciones, sino negociar por separado el flujo de efectivo de esos dividendos futuros. Cuanto más cerca esté el vencimiento, menos tiempo restante tiene el YT para capturar rendimientos, y su valor se irá depreciando en consecuencia.
Aquí, lo que resulta más fácil de confundir es el nivel de los activos.
La documentación oficial de Robinhood indica explícitamente que los Stock Tokens son valores tokenizados en forma de ERC-20, que brindan exposición económica al stock subyacente, pero no equivalen a obtener directamente la propiedad legal ni la propiedad beneficiaria del activo subyacente. Lo que hace Pendle al descomponerlos es separar el principal y los rendimientos de ese token, no partir una acción real en dos mitades.
Para los usuarios de billeteras, el flujo de operación también se vuelve más largo: primero hay que preparar el activo de la cadena objetivo y el gas de ETH, luego interactuar con los contratos de PT, YT o de pools de liquidez. Con cada capa adicional de composición, también hay que verificar una capa más de contratos, precios y reglas de vencimiento.
Después de que los tokens de acciones entran en DeFi, lo que más cambia no es el tiempo de trading, sino el hecho de que los derechos sobre los activos se vuelven aún más modulares. La billetera se encarga de firmar y mantener, pero no puede eliminar por el usuario los riesgos de emisión, contratos y fijación de precios de los rendimientos.
Los tokens de acciones de Robinhood no se detienen los fines de semana; la acción real sí. Ya se vio algo parecido el último fin de semana largo.
Hoy es viernes. Los tokens de acciones en Robinhood Chain se pueden negociar 24 horas al día; la NYSE no. En el último fin de semana largo ya pasó lo mismo: las acciones reales de AMC cerraron en 2,54 USD, mientras que el token llegó a tocar alrededor de 18 USD.
No es que el desempeño fundamental haya cambiado de repente: lo que ocurre es que el canal de suscripción/reembolso se pone en pausa porque el mercado de valores de EE. UU. cierra, pero el token sigue en la cadena y se negocia por su cuenta.
Mi lectura se resume en tres puntos:
1. Lo que “vuela” es la prima del token, no la acción que crees. El token te da exposición al precio, no a la propiedad. 2. Cuando el canal se abre, el emisor puede seguir acuñando y devolverte la prima. Así terminó el último fin de semana largo. 3. El interés en la cadena ya está bajando; apostar el fin de semana con “token de acción + Meme” tiene peores probabilidades, no es “más bueno”.
Cómo lo hago yo: Antes del fin de semana no me quedo con primas que no entiendo, ni dejo la posición atrapada en un único L2 nuevo. La cadena se puede transferir 24 horas; la clave privada debe estar en tus manos. Antes de firmar, reviso primero permisos y “honey pots”. Yo uso CatWallet: las claves las tienes tú; la IA me ayuda a revisar rutas de intercambio y avisos de riesgo.
Además, anótalo: el Gas gratis de Robinhood Wallet llega solo hasta el 29 de septiembre. Las carteras de terceros no traen este tipo de subsidio. Después del “destete” recién sabes cuánta parte de las transacciones masivas anteriores era demanda real.
Sígueme: el fin de semana vigila si la prima vuelve; a fin de mes, mira si se mantiene el Gas gratis, y si las comisiones y las operaciones siguen ahí.
Esto no constituye asesoramiento de inversión. Los activos on-chain fluctúan muchísimo; investiga por tu cuenta y presta atención al riesgo de contratos.
Robinhood Chain: los ingresos diarios pasan de 6 millones a menos de 1 millón, ¿se calentó o se rompió la narrativa?
Hoy, estos datos son aún más interesantes que los anuncios de los dos días anteriores.
DeFiLlama: los ingresos de Robinhood Chain en las últimas 24 horas rondan los 0.95 millones de dólares y ya cayeron por debajo del 1 millón. En su pico, podía llegar a hacer unos 6 millones al día. En los últimos 7 días, los ingresos suman 18.34 millones y las operaciones DEX de 24 horas rondan los 1.8 mil millones. La cadena no está muerta, pero la pendiente ya se revirtió.
Mi valoración en tres frases:
1. Las comisiones del pico provienen principalmente de no de la contribución de los tokens de acciones, sino de las salidas (launchpad) y Meme. Cuando Meme se enfría, los ingresos diarios caen inmediatamente; es algo normal. 2. El capital bloqueado podría seguir ahí, pero el impulso puede irse primero. Aunque el TVL de tokens de acciones se vea bien, no aguanta el reflujo del interés on-chain. 3. No tomes esta cadena como un motor perpetuo a corto plazo. La emoción golpeará primero las comisiones y después a los activos relacionados. Antes del lanzamiento de Arc el 16 de septiembre, es más probable que el dinero espere, en lugar de seguir aumentando posiciones en el launchpad que está en retirada.
Lo que yo hago: No persigo memecoins que ya se han enfriado; no bloqueo la posición en un único L2 nuevo. La cadena puede apagarse, pero la clave privada no debe irse “con la plataforma”. Mantengo las posiciones con custodia propia: antes de firmar, reviso autorizaciones y el “honey pot”. Yo uso CatWallet: tú te quedas con la clave; la IA ayuda a revisar rutas de intercambio y alertas de riesgo.
Sígueme: seguiré de cerca si las comisiones de Robinhood Chain vuelven a despegar por segunda vez y si Arc puede engancharse a esta ola on-chain.
#Robinhood #RobinhoodChain #RWA #Meme #CatWallet
Esto no constituye asesoramiento de inversión. Los activos on-chain presentan una volatilidad extrema; investiga por tu cuenta y ten en cuenta los riesgos de los contratos.
Esta semana, en Robinhood lo más alborotado no es que hayan sacado otra cadena nueva, sino que el jefe de AMC sigue regañando los tokens de valores.
AMC dice que nunca lo autorizó y que el token tampoco representa una participación real; la asesoría legal de Robinhood responde directamente: “ya tenemos abogados; si vienen, les enseñamos”. El CEO se suma a la declaración para seguir apoyando los Stock Tokens. El ruido continúa hasta hoy: no ha ocurrido ninguna retirada, ni la demanda ha terminado de materializarse; pero en la cadena, la ronda ya se negoció primero. Los tokens relacionados con AMC se desviaron de las acciones reales y se dispararon sin control, pero pronto los arbitrajistas los volvieron a emparejar. El espectáculo es real, pero la titularidad es falsa.
Días antes, Robinhood Chain también mostró un poco de miedo: con un volumen de transacciones enorme, al enviar datos a Ethereum apareció una “brecha” en el registro. Luego Arbitrum dijo que no se había caído toda la cadena, que las operaciones de los usuarios no se perdieron. Pero un intervalo de apenas unos minutos es suficiente.
**El “calor” puede venir de una blockchain de un bróker, pero los activos no pueden quedarse solo en un único sequencer.**
Así que en esta ola de tendencias que se ve hoy, lo que de verdad deberías pensar no es “¿en cuál chain/juego (shitcoin) corro?”, sino:
1. ¿La clave privada está realmente en tus manos? 2. Antes de firmar, ¿alguien te advirtió que podría ser una trampa/honeypot o que hay riesgos de autorización? 3. ¿Podrías acabar bloqueando todo tu capital en un nuevo L2?
CatWallet hace exactamente esas tres cosas: autocustodia multichain, sin subir claves y una IA integrada que te ayuda a revisar la ruta de intercambio y las advertencias de riesgo. Por muy caliente que esté la cadena, primero mantén el control de la wallet tú.
Esto no constituye asesoramiento de inversión. Los activos on-chain fluctúan de forma extrema; investiga por tu cuenta y presta atención a los riesgos del contrato.
Robinhood Crypto reveló recientemente que el volumen de negociación DEX de 24 horas de los Stock Tokens en Robinhood Chain alcanzó aproximadamente 1,5 mil millones de dólares.
Que el trading se caliente es solo el primer paso. La pregunta más realista a continuación es: ¿cómo entran los activos desde otras redes y cómo salen de forma segura?
El cruce entre cadenas no consiste en “cambiar” las monedas de tu wallet a otra cadena. Normalmente hay que pasar por la confirmación de la cadena de origen, el procesamiento de un puente o router, y el ingreso en la cadena de destino. Si falla cualquier parte del proceso, lo que el usuario puede ver es una “transacción exitosa”, pero los activos aún no han llegado a la red donde realmente se van a usar.
Robinhood Chain es una L2 compatible con Ethereum. Según la documentación oficial, el Chain ID de la mainnet es 4663 y el Gas usa ETH. Es decir, aunque el usuario solo quiera negociar cierto token, todavía necesita preparar Gas en la cadena de destino. Si se elige la red incorrecta o se configura mal el RPC, el saldo y el estado de las transacciones pueden mostrarse de forma incorrecta.
Ese es precisamente el valor real de una wallet multichain: no consiste en meter todas las cadenas en una sola interfaz, sino en ayudar al usuario a ver con claridad la red actual, los activos recibidos y la ruta de la transacción.
CatWallet está orientada a la gestión de activos multichain. Según la información proporcionada por el equipo del producto, CatWallet ya ha integrado la función de trading cross-chain y puede servir como punto de entrada para la conversión de activos multichain.
Pero simplificar la entrada no significa que el riesgo desaparezca. Antes de hacer un cruce entre cadenas, aún hay que comprobar la cadena de origen, la cadena de destino, el activo que se recibirá, el slippage y el contenido final de la firma.
La popularidad de Robinhood Chain puede atraer tráfico, pero lo que realmente retiene a los usuarios es que cada paso se pueda entender, verificar y, si surge un problema, se sepa en qué capa están los activos.
La “versión filtrada” de GTA6 aún no ha aparecido, pero ya está en línea un drenador que se hace pasar por un sitio de descargas. Malwarebytes analizó recientemente una página falsa que usa la fecha real de lanzamiento, el mapa y material del juego para inducir a los usuarios a conectar su billetera y firmar.
Lo más peligroso de este tipo de estafas es que la página puede contener muchísima información verdadera. La cuenta atrás real, las imágenes oficiales y los datos correctos del juego solo demuestran que el estafador hizo bien su trabajo de preparar la página, no que el proceso de pago sea legítimo.
El ataque ocurre en este paso de confirmación de la billetera. El script malicioso primero lee la dirección pública y el estado de los activos, y luego genera solicitudes de transferencia o autorización según el saldo de la billetera. Una transferencia puede vaciar los activos de inmediato, mientras que una autorización puede permitir que el atacante transfiera tokens e incluso NFT más adelante mediante un contrato.
Esto es distinto de una descarga falsa común. El usuario no solo paga una tarifa una vez, sino que puede exponer toda su billetera a un conjunto de solicitudes de transacción dirigidas.
Para identificar este tipo de páginas, no basta con ver si el sitio parece real; hay que fijarse en las acciones reales que aparecen en la ventana emergente de la billetera. Una página de descarga de juegos no tiene motivo para pedir una autorización ilimitada de tokens, ni para hacerte transferir casi todo tu saldo.
La cadena de bloques solo verifica si la firma es válida; no juzga si el sitio web te ha engañado. Los datos reales del juego tampoco avalan una transacción sospechosa.
Usa una billetera para interacciones frecuentes solo con una pequeña cantidad de activos; no conectes tus activos a largo plazo a sitios desconocidos. Antes de firmar, comprueba la dirección del destinatario, el importe y el objeto de la autorización; si la solicitud no coincide con la operación actual, recházala directamente.
La página web puede parecer muy real, pero la solicitud de firma debe verificarse por separado.
El Departamento de Justicia de EE. UU. y CrowdStrike anunciaron recientemente la lucha contra la red de bots (botnet) de Sality. Según CrowdStrike, esta red está compuesta por unos 15.000 ordenadores infectados, y la herramienta EggJagger supervisa el portapapeles, sustituyendo las direcciones de las carteras cifradas que se copian por las direcciones del atacante.
Este tipo de ataque no requiere descifrar la cadena de bloques (blockchain) y tampoco necesariamente necesita entrar en la cartera. Solo necesita modificar un fragmento de texto entre el momento de “copiar la dirección” y el de “confirmar la transferencia”.
Por eso, las transacciones en la cadena muestran “firma válida”, y eso no prueba que el destinatario sea exactamente la persona a la que pretendías enviar fondos. La blockchain se encarga de verificar la firma y ejecutar la transacción; no se encarga de comprobar si la dirección del portapapeles fue sustituida por software malicioso.
La defensa más eficaz no consiste solo en mirar las cifras que aparecen antes y después de una dirección, sino en verificar la dirección completa en la página final de confirmación de la cartera. Para transferencias de gran cuantía, primero envía una prueba con un importe pequeño y realiza la operación con un dispositivo específico; si observas que el ordenador presenta calentamiento inusual, se vuelve lento o aparecen procesos desconocidos, detén la firma primero.
Si el dispositivo ya está infectado, limpiar el malware es solo el primer paso. También hay que revisar la conexión de la cartera, las autorizaciones y las transacciones recientes, y, si es necesario, transferir los activos a una cartera segura nueva generada.
Los últimos “metros” de seguridad de una cartera no los proporcionan los nodos de la blockchain, sino la pantalla que ves antes de hacer clic en confirmar.
Trust Wallet anunció que el 15 de septiembre dejará de ofrecer soporte integrado para 25 redes. Los activos afectados no desaparecerán de la cadena, pero el acceso a esas redes dentro de la cartera se perderá; es posible que los usuarios necesiten agregar RPC manualmente para poder seguir viendo y operando.
Esto demuestra que el hecho de que una cartera admita una cadena no significa que “posea” los activos de esa cadena. En general, una cartera solo combina un administrador de claves, un cliente RPC y una interfaz para firmar transacciones.
Los saldos se registran en los nodos de la blockchain. La cartera lee el saldo y el historial de transacciones mediante solicitudes RPC y luego usa las claves locales para firmar las transacciones. Cuando la cartera deja de mostrar una red, lo que cambia es la ruta de acceso, no el estado en la cadena.
Lo realmente problemático es la configuración de RPC. El nombre de la red, el Chain ID, el símbolo de los tokens nativos y la dirección RPC: mientras haya un solo error en cualquiera de estos campos, la cartera podría conectarse a la red equivocada o mostrar saldos e información de transacciones incorrectos.
Al agregar redes manualmente, no se deben copiar directamente los parámetros del grupo; hay que verificarlos con la documentación oficial del proyecto o con información de registro de la cadena en fuentes confiables. Para los activos en staking, delegación y contratos, antes de la migración también hay que confirmar que la nueva cartera admite el tipo de transacción correspondiente.
Importar solo la frase de recuperación y ver que aparecen las direcciones tampoco significa que todas las funciones se puedan usar correctamente. Después de la recuperación, es necesario revisar más a fondo los activos, el staking, las delegaciones y los registros de transacciones.
Una cartera se parece más a una interfaz de operaciones para entrar a la blockchain, no al activo en sí. Para evaluar su disponibilidad a largo plazo, además de ver cuántas cadenas admite, también hay que comprobar si permite a los usuarios exportar claves de forma segura, cambiar RPC y recuperar la cuenta con otras herramientas compatibles.
La aplicación puede descontinuarse; las cuentas en la cadena no desaparecen automáticamente porque un monedero deje de admitirla.
Inicia sesión para explorar más contenidos
Únete a usuarios de criptomonedas de todo el mundo en Binance Square
⚡️ Obtén la información más reciente y útil sobre criptomonedas.
💬 Confía en el mayor exchange de criptomonedas del mundo.
👍 Descubre opiniones reales de creadores verificados.