Hackers sustraen 31,6 millones de dólares tras dos ataques a puentes cripto en solo siete horas

Resumen del mercado generado por IA
Dos exploits de puentes por un total de ~31,6 M$ (puente relacionado con AFX en Arbitrum y el Verus Ethereum Bridge) ponen de relieve el persistente riesgo operativo y de custodia entre cadenas, incluidas indicaciones de compromiso de claves y un método repetido de "import path" que permite pagos en el lado de Ethereum sin respaldo. Aunque el puente nativo de Arbitrum no fue vulnerado, los incidentes pueden enfriar el apetito por el riesgo en DeFi y estrechar la liquidez en activos puenteados e integraciones.
Nivel de impacto
● Media
Activos afectados
ETH/USDT+0.25%
Ideas de IA · ETH/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Los problemas de seguridad en infraestructura "cross-chain" vuelven a situarse en el centro de las preocupaciones del mercado cripto. Investigadores detectaron dos exploits independientes relacionados con puentes que se produjeron con pocas horas de diferencia y que, en conjunto, supusieron más de 31,6 millones de dólares en pérdidas, según la firma de análisis on-chain Blockaid. Blockaid atribuye 24,15 millones de dólares al puente utilizado por AFX, un exchange descentralizado de futuros perpetuos en Arbitrum. Poco después, un segundo ataque contra el Verus Ethereum Bridge habría provocado la salida de unos 7,5 millones de dólares de sus reservas. Claves del caso - Blockaid cifra en 24,15 millones de dólares las pérdidas en un puente operado por AFX en Arbitrum y en torno a 7,5 millones de dólares lo drenado del Verus Ethereum Bridge, con pocas horas de diferencia. - Stephen Goldfeder, cofundador de Offchain Labs, afirma que el puente nativo de Arbitrum no fue vulnerado y que la actividad señalada partió de un protocolo de terceros. - Investigadores de seguridad apuntan a que el incidente de AFX podría estar relacionado con claves comprometidas más que con un fallo de lógica en el smart contract. - Blockaid sostiene que el exploit de Verus se asemeja a un incidente previo de mayo: mismo enfoque, cartera atacante distinta. - Los puentes siguen siendo objetivos prioritarios por custodiar grandes volúmenes de activos y mover valor entre ecosistemas. Qué ocurrió con el puente de AFX en Arbitrum Blockaid indica que detectó el exploit a las 21:30 UTC, dirigido a un puente operado por AFX en Arbitrum. La investigación enmarca el suceso como un compromiso del puente vinculado a una integración de terceros, no como una brecha en la infraestructura principal de puenteo de Arbitrum. Goldfeder, de Offchain Labs, matizó los rumores que circulaban en internet: el informe sobre un "hack del puente" se refería a una transacción originada en un protocolo externo. Subrayó que el puente nativo de Arbitrum "no ha sido hackeado ni explotado de ninguna manera". Un análisis adicional de SunSec, fundador de la comunidad DeFiHackLabs y colaborador de SEAL, apuntó a que la evidencia encaja mejor con un escenario de claves comprometidas que con una vulnerabilidad en la lógica del contrato. Esa diferencia es relevante para la respuesta al incidente: una filtración de credenciales suele exigir rotación inmediata de claves y una revisión amplia de accesos, y sugiere que el punto más débil no siempre está en los contratos del puente. Cointelegraph solicitó comentarios a AFX sobre el exploit, sin que en este texto se incluya una respuesta de la entidad. Ataque al Verus Ethereum Bridge: un método similar al de mayo En un episodio separado, Blockaid reportó un exploit contra el Verus Ethereum Bridge que habría drenado aproximadamente 7,5 millones de dólares repartidos entre varios activos de las reservas del puente. Entre los tokens mencionados figuran Ether (ETH), tBTC, USDC, USDt, EURC, MKR y scrvUSD. Según Blockaid, el modus operandi se parece al de un incidente previo comunicado en mayo, cuando se sustrajeron 11,58 millones de dólares. La firma señala que el enfoque general sería el mismo, aunque ejecutado desde una cartera atacante diferente. El vector descrito por Blockaid habría utilizado la "ruta de importación" ("import path") del puente para provocar "pagos en el lado de Ethereum sin respaldo" ("unbacked Ethereum-side payouts"). En la práctica, esto apunta a una debilidad a nivel de flujo operativo: inducir al sistema a liberar activos en un extremo sin el correspondiente respaldo en el otro, abriendo una vía directa para vaciar las reservas. Por qué se repiten los fallos en puentes Los exploits en puentes son difíciles de erradicar por completo porque la infraestructura cross-chain combina varias piezas: custodia de activos, mecanismos de mensajería o importación/exportación y permisos para activar liquidaciones. Cuando un atacante encuentra una fisura entre esos componentes (credenciales comprometidas, autorizaciones incorrectas o validaciones deficientes del estado entre cadenas), el resultado suele ser una salida rápida de fondos. El investigador on-chain TheCrypticWolf resumió el problema en X al señalar que los puentes seguirán siendo un eslabón débil hasta que "se actualice la seguridad". Aunque se trata de una valoración general, los dos incidentes en un mismo día refuerzan el argumento: las reservas de alto valor atraen ataques y la complejidad dificulta el refuerzo integral. También se aprecia una diferencia relevante entre ambos casos. En el incidente de AFX, la aclaración de Goldfeder sugiere que el foco está en una integración de terceros o en controles específicos del puente del protocolo, no en el puente nativo de Arbitrum. En el caso de Verus, la descripción de Blockaid pone el acento en el mecanismo de importación y su capacidad de desencadenar pagos en Ethereum sin respaldo suficiente, lo que apunta a supuestos de liquidación y estado. Qué vigilar a partir de ahora Tras incidentes de este tipo, lo habitual es ver medidas de emergencia como pausas operativas, refuerzo del monitoreo y cambios en flujos de custodia o autorización. Conviene seguir posibles comunicados de AFX y del ecosistema Verus, especialmente sobre la causa raíz que determinen Blockaid y otros investigadores: si se trató de compromiso de claves, fallo de autorización o una debilidad repetible en la liquidación import/export. En un plano más amplio, estos episodios subrayan que la exposición cross-chain no afecta solo a los operadores de puentes. Las aplicaciones descentralizadas y los traders que dependen de puentes para liquidez y liquidación deberían considerar la seguridad de los puentes como un riesgo en evolución continua, no como una casilla que se marca una sola vez. Este artículo se publicó originalmente como "Hackers Drain $31.6M After Two Crypto Bridge Breaches in 7 Hours" en Crypto Breaking News.