Por Canuto  

Una nueva cadena de ataques contra puentes y contratos DeFi dejó más de USD $35 millones en pérdidas en 24 horas. Las recompensas ofrecidas para recuperar los fondos alimentan un debate sobre los incentivos que enfrentan hackers e investigadores de seguridad.
***

  • El puente Verus perdió USD $7,5 millones en un segundo ataque, apenas 14 días después de recibir fondos recuperados de un incidente anterior.
  • AFX ofreció una recompensa de 30%, equivalente a USD $7,2 millones, tras el vaciado de su puente de USDC en Arbitrum.
  • El contrato de staking de BSquared fue drenado por casi USD $4 millones, mientras el equipo prometió compensar a los usuarios afectados.


El sector de las finanzas descentralizadas, conocido como DeFi, enfrenta una nueva ola de incidentes de seguridad. Tres ataques registrados en un periodo de 24 horas provocaron pérdidas superiores a USD $35 millones en puentes y contratos relacionados con activos digitales.

Los incidentes afectaron al puente Verus, al puente de custodia de USDC de AFX en Arbitrum y al contrato de staking de BSquared. Los casos volvieron a poner bajo escrutinio las fallas de validación, la gestión de claves privilegiadas y las recompensas ofrecidas a quienes devuelven fondos robados.

Un segundo ataque golpea al puente Verus

El puente Verus perdió más de USD $7,5 millones durante las primeras horas del jueves. El atacante retiró tBTC, ETH, USDC, scrvUSD, MKR, USDT y EURC en una sola transacción.

El nuevo incidente ocurrió apenas dos meses después de un ataque que había afectado al mismo puente. En mayo, el explotador sustrajo 5.402,4 ETH, según el registro de movimientos citado en el reporte.

El atacante devolvió 4.052,4 ETH el 21 de mayo. Esa devolución se produjo después de que el proyecto ofreciera una recompensa equivalente al 25% de los fondos, además de aplicar ciertos retrasos a las operaciones.

El 8 de julio, los fondos recuperados fueron enviados desde una dirección de recuperación nuevamente al puente Verus. La transferencia ocurrió solo 14 días antes del segundo ataque, lo que añadió un elemento especialmente delicado al caso.

La firma de análisis SlowMist señaló que los dos ataques comparten una causa raíz. Ambos estarían relacionados con una validación defectuosa de importaciones entre cadenas, aunque cada incidente habría utilizado un vector de ataque ligeramente diferente.

La posibilidad de recuperar el dinero parece menor esta vez. El atacante ya depositó 3.916 ETH, valorados en más de USD $6,6 millones, en Tornado Cash.

Ese movimiento complica el rastreo de los fondos y reduce las posibilidades de una devolución voluntaria. También muestra cómo los explotadores pueden utilizar herramientas de privacidad poco después de vaciar un protocolo.

AFX ofrece una recompensa millonaria tras el robo de USDC

A última hora del miércoles, el puente de custodia de USDC de AFX en Arbitrum fue vaciado de más de USD $24 millones. La operación convirtió al incidente en el mayor de los tres ataques descritos en la jornada.

BlockSec consideró que el caso podría involucrar un uso malicioso de claves pertenecientes a validadores autorizados. Según esa evaluación, los atacantes utilizaron firmas correspondientes al quórum de cinco de siete validadores del puente.

Tras detectar el vaciado, AFX suspendió las operaciones del puente. La empresa afirmó que investigaba la causa raíz del incidente y pidió tiempo para determinar cómo se utilizaron las credenciales comprometidas.

AFX aseguró a los usuarios que su infraestructura de trading no había sido comprometida. También afirmó que la mainnet y la red Arbitrum no resultaron afectadas por el ataque contra el puente de USDC.

La empresa ofreció una recompensa equivalente al 30% de los fondos robados. La propuesta valora ese incentivo en USD $7,2 millones y permite que el responsable conserve esa cantidad si devuelve el 70% restante.

El mensaje de AFX calificó la oferta como una recompensa de sombrero blanco. En seguridad informática, esa expresión suele describir a investigadores que reportan vulnerabilidades o ayudan a recuperar activos, aunque el contexto de un robo introduce una discusión legal y ética.

PeckShield indicó que el explotador había intercambiado los fondos por más de 12.000 ETH. Esos activos, valorados en aproximadamente USD $24 millones, permanecían en una dirección controlada por el atacante en Ethereum.

Los movimientos muestran el riesgo que enfrentan los puentes con estructuras de validación concentradas. Si un grupo consigue controlar suficientes firmas, puede autorizar transferencias que parezcan legítimas para el contrato afectado.

El debate sobre las recompensas para los explotadores

Las recompensas por devolución de fondos son una práctica frecuente después de un hackeo cripto. Los equipos las presentan como una vía rápida para limitar las pérdidas, pero el mecanismo también puede crear incentivos difíciles de justificar.

En el caso de Verus, la oferta del 25% permitió recuperar una parte sustancial del botín de mayo. Sin embargo, el segundo ataque contra el mismo puente reavivó las dudas sobre si la posibilidad de recibir millones puede atraer a más actores con conocimientos técnicos.

AFX elevó el incentivo al 30%, una cifra equivalente a USD $7,2 millones. Taylor Monahan cuestionó la conveniencia de entregar una recompensa tan grande a la parte responsable de un incidente todavía bajo investigación.

El problema afecta también a los investigadores legítimos. En un panorama donde los expertos independientes enfrentan dificultades para obtener reconocimiento y compensación, una oferta millonaria después de un robo puede parecer desproporcionada o incluso insultante.

La diferencia entre un reporte responsable y un exploit criminal depende de factores concretos. Entre ellos figuran la autorización para probar el sistema, la divulgación de la vulnerabilidad, la protección de los fondos y la disposición a coordinarse con el equipo afectado.

Los proyectos pueden reducir estos conflictos mediante programas de recompensas definidos antes de cualquier incidente. Esos programas necesitan reglas claras, límites financieros, canales de comunicación y garantías para quienes informen fallas sin extraer activos.

Las recompensas posteriores a un robo cumplen una función práctica cuando ayudan a recuperar fondos de usuarios. No obstante, también pueden transmitir la idea de que atacar primero y negociar después representa una estrategia rentable.

Desde el comienzo de la semana anterior, los exploits contra puentes habían reclamado al menos USD $40 millones. La cifra incluye otros incidentes recientes y evidencia que los puentes continúan entre los objetivos más atractivos de la infraestructura DeFi.

BSquared enfrenta un ataque contra su contrato de staking

El proyecto BSquared, orientado a conectar Bitcoin con agentes de inteligencia artificial, sufrió un ataque cercano a USD $4 millones. El incidente afectó a su contrato de staking en BNB Chain.

El equipo atribuyó inicialmente el problema a un acceso no autorizado a la autoridad de actualización del contrato. Esa autoridad permite modificar aspectos críticos del código y, si queda bajo control externo, puede abrir la puerta a operaciones no previstas.

El atacante drenó 8,591 millones de tokens B2, valorados en USD $3,86 millones. Después intercambió los activos por 5.409 WBNB, con un valor aproximado de USD $3,11 millones.

Los fondos fueron transferidos posteriormente a Ethereum. El investigador de blockchain Specter indicó que luego comenzaron a moverse hacia Zcash mediante NEAR Intents.

El equipo de BSquared prometió compensar por completo a los usuarios que hicieran staking de B2 y resultaran afectados. Además, ofreció la recompensa estándar del 10% para facilitar la recuperación de los activos.

Specter también señaló que el papel privilegiado había permanecido activo durante más de un año. Ese detalle podría apuntar a una falla interna de control, aunque el reporte no confirmó que un miembro del proyecto estuviera detrás del ataque.

La diferencia entre los incentivos de BSquared y AFX ilustra la variedad de respuestas dentro del sector. Una recompensa del 10% puede limitar el costo de recuperación, mientras que una del 30% puede aumentar la presión para recuperar rápidamente el dinero.

Los tres casos comparten una lección sobre la seguridad operativa. La protección de claves, las autoridades de actualización y los mecanismos de validación entre cadenas necesitan controles independientes y revisiones continuas.

Puentes DeFi bajo presión constante

Los puentes permiten trasladar activos o representaciones de activos entre diferentes redes blockchain. Su funcionamiento exige coordinar contratos, validadores, oráculos, firmas y procesos de emisión o liberación.

Esa complejidad amplía la superficie de ataque. Una falla en la validación cross-chain puede permitir retiros indebidos, mientras que una concentración excesiva de claves puede convertir un sistema distribuido en un punto único de control.

El caso de Verus muestra el riesgo de corregir parcialmente una vulnerabilidad sin revisar toda la lógica relacionada. Aunque el puente recuperó 75% de los fondos del ataque de mayo, un incidente posterior volvió a explotar una causa raíz similar.

El caso de AFX agrega un riesgo diferente, vinculado con las firmas de validadores autorizados. La pérdida de USD $24 millones demuestra que la seguridad no depende únicamente del código del puente, sino también de la custodia y el uso de las credenciales.

BSquared, por su parte, evidencia la importancia de controlar las funciones administrativas. Un contrato puede no presentar una falla visible en sus operaciones habituales y, aun así, quedar expuesto si un atacante toma la autoridad para actualizarlo.

La firma Protos informó que los tres incidentes sumaron más de USD $35 millones en pérdidas durante 24 horas. El reporte también relacionó la nueva ola de ataques con un entorno cada vez más desolador para los investigadores de seguridad legítimos.

Las pérdidas afectan directamente a usuarios, proveedores de liquidez y participantes que confían en la solvencia de los puentes. Incluso cuando el dinero regresa, la interrupción de operaciones puede provocar retiros, incertidumbre y daños reputacionales.

La recuperación de activos tampoco garantiza una solución permanente. Los proyectos deben identificar la causa técnica, revisar las autorizaciones, actualizar los contratos y demostrar que los controles funcionan antes de reanudar sus servicios.

Mientras continúen las recompensas elevadas y las fallas de seguridad, los puentes seguirán siendo un blanco prioritario. La presión por crecer rápidamente en DeFi tendrá que equilibrarse con auditorías, límites operativos y una gestión más rigurosa de los privilegios.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín