Por Canuto  

AFX Trade anunciará el 3 de agosto un plan de buena voluntad para los usuarios afectados por el robo de USD $24,15 millones. El ataque no explotó la red Arbitrum ni un contrato inteligente: comenzó con una falsa oferta laboral, avanzó mediante malware y terminó con validadores comprometidos que autorizaron la salida de los fondos.
***

  • AFX Trade publicará el 3 de agosto un plan de buena voluntad, aunque todavía no informó reglas de elegibilidad, montos ni fechas de pago.
  • El atacante drenó USD $24,15 millones en USDC desde un puente de custodia en Arbitrum y convirtió los fondos en 12.468 ETH.
  • La intrusión comenzó con una falsa oferta laboral y culminó con el compromiso de la infraestructura de validadores de AFX Trade.


AFX Trade informó el viernes 31 de julio que presentará un “plan de buena voluntad” para los usuarios afectados por el robo de USD $24,15 millones sufrido por su puente de custodia. La empresa prevé revelar la propuesta el lunes 3 de agosto.

El anuncio pidió calma a la comunidad, pero no explicó qué tipo de compensación recibirán los usuarios ni bajo qué condiciones. Tampoco aclaró si ese mismo día divulgará cifras, requisitos de elegibilidad o un calendario para eventuales pagos.

La comunicación llegó nueve días después de que la plataforma detectara una violación en el puente de custodia USDC que opera sobre Arbitrum. AFX Trade aseguró que el incidente se limitó a ese componente de terceros.

El caso combina ingeniería social, malware y un compromiso progresivo de sistemas internos. Según el análisis de la compañía, el atacante no necesitó explotar directamente un contrato inteligente para mover los activos.

“No explotó un contrato inteligente. Explotó la confianza”, escribió AFX Trade al describir la intrusión. Esa conclusión pone el foco en los controles operativos y en la seguridad de los equipos que administran infraestructura blockchain.

AFX Trade prepara su respuesta para los usuarios

La actualización de AFX Trade apareció el viernes 31 de julio a través de sus canales oficiales. El mensaje indicó que un plan de buena voluntad estaba en proceso tras el incidente de seguridad y que sería revelado el 3 de agosto.

La empresa señaló que los inversionistas, el personal y los primeros respaldadores resultaron afectados por la violación. También compartió un enlace hacia un análisis detallado publicado en Medium.

Sin embargo, el comunicado no incluyó un cálculo sobre la posible recuperación de fondos. Tampoco precisó si el plan contemplará pagos directos, créditos dentro de la plataforma u otra forma de apoyo.

La ausencia de reglas deja abiertas preguntas importantes para los usuarios perjudicados. Entre ellas están la fecha de una eventual distribución, el mecanismo de verificación de los reclamos y el tratamiento de las distintas clases de afectados.

El jefe de crecimiento de AFX Trade, Ken C, ya había ofrecido al atacante una recompensa de “white hat”. La propuesta permitía conservar el 30% de los fondos si devolvía el 70% restante, aunque la información disponible no confirma una respuesta del intruso.

El recorrido de los fondos robados

El robo ocurrió el 22 de julio. La firma de seguridad Blockaid estimó la pérdida en USD $24,15 millones en USDC, extraídos desde un puente de custodia operado por AFX Trade en Arbitrum.

Los analistas de PeckShieldAlert siguieron el movimiento posterior de los activos. Según su rastreo en cadena, el atacante trasladó los stablecoins hacia Ethereum.

Después del traslado, los fondos se convirtieron en 12.468 ETH. Los activos terminaron depositados en una sola billetera, lo que permitió observar una ruta concentrada tras la extracción inicial.

AFX Trade pausó las operaciones de su puente después de detectar la violación. La compañía sostuvo que el exploit no se extendió a otros componentes de su plataforma.

La distinción resulta relevante porque los puentes conectan redes y custodian activos durante transferencias entre cadenas. Una falla en un servicio específico no implica necesariamente que la cadena de destino o la red subyacente hayan sido comprometidas.

Arbitrum niega un ataque contra su red

Arbitrum también emitió una aclaración sobre el incidente. Steven Goldfeder, cofundador de la red, afirmó que el puente nativo de Arbitrum no había sido hackeado ni explotado de ninguna manera.

De acuerdo con esa explicación, la transacción ofensiva provino de un protocolo de terceros. En este caso, se trató del puente de custodia que AFX Trade administra sobre la red.

La diferencia entre un puente nativo y un puente de terceros puede resultar difícil de identificar para usuarios nuevos. Ambos pueden facilitar transferencias, pero sus controles, operadores y modelos de seguridad no son necesariamente iguales.

AFX Trade confirmó que el daño se concentró en el puente afectado. La declaración busca separar la pérdida de los sistemas propios de Arbitrum, aunque no elimina las dudas sobre la gestión de claves y validadores del servicio comprometido.

El episodio vuelve a mostrar que la seguridad de una operación multicadena depende de más elementos que el código visible en una red. También requiere controles sobre el personal, los repositorios, los sistemas de construcción y los dispositivos con permisos para firmar transacciones.

Una intrusión que empezó con una falsa oferta laboral

El análisis post mortem de AFX Trade situó el inicio de la intrusión el 9 de julio. Ese día, un desarrollador recibió por Telegram el contacto de una persona que decía representar a una empresa llamada Oddium Lab.

El supuesto representante ofreció al desarrollador un trabajo de medio tiempo. Luego lo guió para clonar un repositorio que aparentaba contener un agregador DEX ordinario.

El archivo .git/config del repositorio había sido modificado. Su configuración activaba un gancho malicioso posterior al cambio de rama, lo que instalaba un primer payload en la estación de trabajo del desarrollador.

El atacante avanzó desde ese equipo hacia sistemas internos. La estrategia no consistió en atacar primero la cadena, sino en aprovechar una puerta de entrada humana para moverse dentro de la infraestructura de AFX Trade.

El método refleja el riesgo de las ofertas laborales fraudulentas dirigidas a desarrolladores. Un repositorio aparentemente legítimo puede convertirse en un vehículo de malware si el equipo no verifica su origen y sus cambios internos.

Del sistema de construcción a los validadores

El 16 de julio, los intrusos cargaron un plugin Groovy malicioso llamado ops_maintenance.groovy en el repositorio de artefactos JFrog de AFX Trade. Esa acción les permitió ejecutar código en el host correspondiente.

El plugin también provocó fallos graves de falta de memoria. Los problemas parecían, en principio, una incidencia común de infraestructura y llevaron a los ingenieros a involucrar al equipo de soporte de JFrog.

Los responsables reiniciaron la máquina para intentar resolver los errores. Sin embargo, el reinicio activó silenciosamente de nuevo el malware, lo que permitió al atacante conservar el acceso y continuar con el movimiento lateral.

Para el 22 de julio, los intrusos habían alcanzado la infraestructura de los validadores. Después enviaron un payload a nodos específicos y utilizaron validadores comprometidos para cofirmar la llamada del puente.

Esa llamada permitió mover los activos fuera del sistema de custodia. El incidente demuestra cómo una vulneración en el entorno de desarrollo y despliegue puede terminar afectando la autorización de transferencias blockchain.

Menos incidentes operativos, pero pérdidas más grandes

El robo de AFX Trade encaja en una tendencia observada durante 2026. TRM Labs informó que los atacantes realizaron 207 ataques separados durante el primer semestre del año, la cifra más alta registrada en un período de seis meses.

A pesar del aumento en el número de ataques, las pérdidas acumuladas disminuyeron. El monto total llegó a USD $972 millones, menos de la mitad de los USD $2.300 millones robados durante el mismo período del año anterior.

Los compromisos de infraestructura y operaciones representaron cerca del 15% de los incidentes. No obstante, concentraron alrededor del 76% del dinero perdido, debido a que algunos ataques individuales tuvieron un impacto extraordinario.

La pérdida de AFX Trade se ubica dentro de ese grupo de incidentes costosos. Un conteo separado la situó junto a fallas de control de acceso como las de Kelp DAO, por USD $292 millones, y Drift Protocol, por USD $280 millones.

La base de datos de explotación de DeFiLlama clasificó el caso de AFX Trade como un incidente de infraestructura vinculado con un compromiso de clave privada. Ese grupo impulsó gran parte de las pérdidas monetarias de 2026, incluso mientras aumentaban los conteos brutos de exploits en otros segmentos.

Para los usuarios, el caso plantea una advertencia sobre la confianza depositada en intermediarios que conectan redes. La tecnología blockchain puede registrar una transferencia con precisión, pero no evita por sí sola que una organización pierda el control de sus sistemas de firma.

La próxima actualización de AFX Trade será clave para determinar el alcance de su respuesta. Mientras tanto, la empresa mantiene suspendidas las operaciones del puente afectado y enfrenta el reto de explicar cómo protegerá a su comunidad después de la intrusión.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín