El protocolo de préstamos DeFi More Markets habría perdido unos USD $9.300.000 en WFLOW tras una explotación en Flow EVM que combinó ankrFLOW con la función E-mode de Aave V3. El incidente, todavía no confirmado públicamente por el proyecto, se suma a un agosto especialmente costoso para la seguridad del ecosistema cripto.
***
- Blockaid atribuyó el ataque al uso combinado de ankrFLOW y E-mode de Aave V3 para ejecutar préstamos sobrecolateralizados.
- El atacante habría sustraído aproximadamente 15,5 millones de WFLOW de la reserva de préstamos mFlowWFLOW.
- Según DefiLlama, el incidente elevó las pérdidas por hacks de criptomonedas en agosto a USD $139.700.000.
Un ataque contra las reservas de More Markets
El protocolo de préstamos DeFi More Markets sufrió un ataque en Flow EVM que habría provocado el robo de aproximadamente 15,5 millones de tokens Wrapped Flow (WFLOW), valorados en cerca de USD $9.300.000. La información fue reportada por ChainCatcher a partir de datos y análisis de la firma de seguridad Web3 Blockaid, que identificó una explotación dirigida contra las reservas de préstamos del protocolo.
El atacante no habría dependido de una simple transferencia de fondos, sino de una combinación de mecanismos propios de los mercados de crédito descentralizados. Blockaid señaló que la operación utilizó Ankr Staked FLOW, conocido como ankrFLOW, junto con la función E-mode de Aave V3 para ejecutar préstamos sobrecolateralizados y presionar hasta el agotamiento la reserva mFlowWFLOW.
En términos operativos, el incidente habría permitido que una posición respaldada por un activo de staking líquido generara una capacidad de endeudamiento mayor a la que el diseño de la reserva podía absorber. La consecuencia inmediata fue el drenaje de los fondos disponibles para préstamos, mientras el atacante retiraba los WFLOW que respaldaban o resultaban de las operaciones realizadas dentro del protocolo.
More Markets no había confirmado públicamente el incidente al momento de la publicación de la información, ni había revelado si los usuarios registraron pérdidas. Esa falta de confirmación obliga a presentar las cifras como una estimación del ataque reportado, aunque la magnitud señalada por Blockaid y la actividad observada en la reserva colocan el caso entre los episodios relevantes de seguridad DeFi de agosto.
Cómo entraron ankrFLOW y E-mode en la explotación
Ankr Staked FLOW es un token de staking líquido que representa exposición a FLOW delegado o depositado mediante un mecanismo de participación, según la descripción utilizada en el reporte. Este tipo de activo busca mantener una relación económica estrecha con su token subyacente, pero también introduce riesgos adicionales relacionados con su liquidez, valoración y comportamiento dentro de los mercados de préstamos.
E-mode, una función de Aave V3, está diseñada para mejorar la capacidad de préstamo cuando los activos utilizados como garantía y los activos prestados presentan movimientos de precio altamente correlacionados. El modelo resulta especialmente relevante para pares formados por tokens de staking líquido y sus activos subyacentes, porque permite aplicar parámetros de riesgo más eficientes bajo la expectativa de que sus cotizaciones permanecerán próximas.
La eficiencia de ese mecanismo puede convertirse en una fuente de vulnerabilidad cuando los supuestos de correlación, liquidez o valoración no reflejan las condiciones reales de una reserva. En este caso, Blockaid sostuvo que el atacante aprovechó la relación entre ankrFLOW y FLOW dentro de E-mode para obtener préstamos sobrecolateralizados que terminaron agotando el mercado mFlowWFLOW de More Markets.
La descripción no implica que E-mode, por sí sola, constituya una falla de Aave V3, ni que todos los mercados que utilicen activos de staking líquido estén expuestos de la misma manera. El punto central del reporte es que la configuración concreta de More Markets, la valoración de los activos y los parámetros de la reserva habrían creado las condiciones para que una secuencia de operaciones produjera pérdidas de gran escala.
El impacto en las pérdidas de agosto
Los datos de DefiLlama mostraron que el ataque elevó las pérdidas acumuladas por hacks de criptomonedas en agosto a USD $139.700.000. Ese total convirtió al mes en el tercero con mayores pérdidas registradas en lo que va de 2026, de acuerdo con la información citada en el reporte.
Aun con ese incremento, el resultado de agosto permaneció significativamente por debajo de los USD $254.000.000 contabilizados en julio. La comparación refleja una reducción mensual importante, pero también evidencia que un solo incidente DeFi puede alterar de manera visible las estadísticas de seguridad de todo el sector cuando compromete una reserva con activos líquidos.
El episodio de More Markets ocurrió después de otro evento relevante en el ecosistema de préstamos descentralizados. El domingo anterior, Cronos suspendió su red blockchain tras un ataque de USD $75.000.000 contra el protocolo DeFi Tectonic, un hecho que añadió presión sobre la percepción de seguridad de las aplicaciones que administran fondos mediante contratos inteligentes.
La sucesión de ambos incidentes mantiene abierto el debate sobre los controles aplicados a los mercados de préstamos, especialmente cuando combinan activos derivados de staking con parámetros de eficiencia. Para los usuarios, la principal incertidumbre no se limita al valor sustraído, sino a la capacidad de cada protocolo para detectar manipulaciones, detener retiros y comunicar con rapidez el alcance real de una explotación.
Qué queda por esclarecer
La primera cuestión pendiente es la confirmación oficial de More Markets. Sin un comunicado del protocolo, todavía no existe una explicación pública completa sobre la secuencia de transacciones, los contratos involucrados, el estado de la reserva mFlowWFLOW o las medidas que podrían aplicarse para contener nuevas pérdidas.
También falta establecer si los usuarios sufrieron pérdidas directas y cómo se distribuiría cualquier déficit entre prestamistas, proveedores de liquidez y otros participantes del mercado. La noticia reportada no incluye una evaluación definitiva de los saldos afectados, por lo que cualquier conclusión sobre compensaciones, recuperación de fondos o responsabilidad deberá esperar información adicional del proyecto.
El caso igualmente pone de relieve la importancia de revisar los parámetros de riesgo cuando un protocolo incorpora activos de staking líquido que pretenden seguir el precio de otro token. La correlación esperada puede mejorar la eficiencia del capital en condiciones normales, pero una desviación en la valoración o una liquidez insuficiente puede ampliar rápidamente la capacidad de extracción de un atacante.
Mientras More Markets no publique su versión de los hechos, el reporte de Blockaid debe entenderse como una alerta de seguridad y no como una resolución definitiva de todas las responsabilidades. La magnitud estimada del robo, la utilización de ankrFLOW y E-mode, y el contexto de pérdidas acumuladas en agosto justifican una revisión detallada de los contratos y de los controles que protegían las reservas.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
El riesgo cibernético impulsado por la IA alarma al organismo de estabilidad financiera global
Estados Unidos
Tribunal de EE.UU. limita el castigo por poseer imágenes sexuales ficticias de menores generadas por IA
América Latina
Estados Unidos amplía operaciones militares conjuntas con Colombia y Ecuador
Noticias