Exploits de puentes cripto duales drenan $31.6M en siete horas

Fuente: blockonomi2026/07/23 15:40

Si tienes comentarios o preguntas sobre este contenido, contáctanos en crypto.news@kcex.com

Conclusiones clave

  • Los ciberdelincuentes drenaron más de $31.6 millones a través de dos exploits de puentes distintos dirigidos a protocolos DeFi entre el 22 y 23 de julio de 2026
  • La plataforma AFX Trade sufrió el robo de $24.15 millones cuando actores maliciosos obtuvieron el control de las claves de firma de validadores en su puente basado en Arbitrum
  • Un ataque separado al Puente Verus Ethereum resultó en pérdidas de $7.5 millones, utilizando una técnica idéntica a una brecha anterior de mayo de 2026
  • Offchain Labs aclaró que la infraestructura de puente nativa de Arbitrum permaneció segura — solo se comprometieron protocolos de terceros
  • La mayoría de los activos robados de AFX se intercambiaron por aproximadamente 12,467 ETH y se consolidaron en una dirección

En una notable muestra de robo coordinado de criptomonedas, dos puentes blockchain fueron víctimas de brechas de seguridad separadas en un lapso de siete horas el 22 y 23 de julio de 2026, resultando en pérdidas combinadas que superan los $31.6 millones.

¿Hoy es el Día de los Hackers?

Ya han ocurrido tres exploits hoy, con pérdidas totales de $35.55M.

AFX Trade(@AFX_XYZ) fue explotado por $24.15M.

Verus(@VerusCoin) puente Ethereum fue explotado por $7.55M.

B² Network(@BSquaredNetwork) fue explotado por $3.86M. pic.twitter.com/9v1KxWtaHV

— Lookonchain (@lookonchain) 23 de julio de 2026

El incidente principal tuvo como objetivo AFX Trade, una plataforma de futuros perpetuos descentralizada que opera en la red Arbitrum con capacidades de liquidación en USDC. El análisis de las transacciones blockchain revela que los actores de amenazas obtuvieron acceso no autorizado a las claves privadas de validador responsables de aprobar retiros del puente.

Usando cinco firmas de validador en caliente comprometidas, los perpetradores autorizaron un retiro masivo de 24,150,000 USDC dirigido a su dirección de billetera controlada. Esta autorización satisfizo el consenso requerido de dos tercios de validadores del puente, haciendo que el contrato inteligente procesara la transacción fraudulenta según su lógica programada.

Notablemente, el código subyacente del puente permaneció intacto durante todo el incidente. La vulnerabilidad provino enteramente del acceso no autorizado a las claves, no de ningún defecto técnico en la arquitectura del protocolo.

Cronología de la brecha de AFX Trade

La plataforma de monitoreo de seguridad Blockaid identificó por primera vez actividad sospechosa a las 9:30 pm UTC del 22 de julio. Después del período de desafío incorporado de 200 segundos del protocolo, el retiro ilícito se finalizó y se transfirió inmediatamente a Ethereum.

El USDC robado se intercambió rápidamente por aproximadamente 12,467 ETH, valorados en alrededor de $24 millones en ese momento. Las investigaciones forenses de blockchain indican que estos activos permanecen concentrados en una sola dirección de billetera.

La actividad comercial de AFX había alcanzado picos de varios meses a mediados de julio, lo que hace que la pérdida de $24 millones sea particularmente devastadora, ya que esencialmente eliminó el valor total bloqueado del protocolo.

Stephen Goldfeder, cofundador de Offchain Labs, el equipo detrás del desarrollo de Arbitrum, enfatizó que la infraestructura oficial del puente de la red nunca se vio comprometida. "La transacción en cuestión se originó de un protocolo de terceros", aclaró a través de X.

Ataque secundario apunta a la infraestructura de Verus

Solo horas después del incidente de AFX, los sistemas de monitoreo de Blockaid señalaron otra explotación dirigida al Puente Verus Ethereum. Esta segunda brecha resultó en aproximadamente $7.5 millones en activos robados, incluyendo Ether, tBTC, USDC, USDt, EURC, MKR y scrvUSD.

Según la evaluación de Blockaid, el atacante explotó la funcionalidad de importación del puente para generar distribuciones no autorizadas en la red Ethereum. Esta técnica es prácticamente idéntica a un compromiso de mayo de 2026 de la misma infraestructura que resultó en pérdidas de $11.58 millones, aunque la evidencia forense indica que se empleó una dirección de billetera diferente en este último incidente.

Si bien estos dos exploits parecen operativamente independientes, ejemplifican una tendencia más amplia de seguridad DeFi a lo largo de 2026: los actores maliciosos se centran cada vez más en vulnerabilidades de infraestructura fuera de la cadena en lugar de debilidades en el código de contratos inteligentes.

SunSec, analista de seguridad y fundador de DeFiHackLabs, confirmó que las claves criptográficas comprometidas, no las vulnerabilidades de código, permitieron la brecha de AFX. Este patrón de ataque se asemeja mucho al incidente de aproximadamente $285 millones del Protocolo Drift en abril, donde los atacantes acumularon gradualmente acceso privilegiado al sistema.

Estas brechas siguen de cerca a un ataque de manipulación de oráculo que desvió $18 millones de la plataforma RWA Ostium apenas días antes, destacando un entorno de seguridad cada vez más desafiante para los proyectos del ecosistema Arbitrum.

Los profesionales de seguridad de criptomonedas continúan identificando los puentes como una vulnerabilidad fundamental en la infraestructura DeFi. "Los puentes siempre serán un eslabón débil, hasta que se mejore la seguridad", declaró el investigador de blockchain TheCrypticWolf a través de X.

El artículo Exploits de puentes cripto duales drenan $31.6M en siete horas apareció primero en Blockonomi.

Descargo de responsabilidad: Los artículos republicados en este sitio web provienen de plataformas públicas y son solo para referencia. Estos artículos no representan los puntos de vista ni las opiniones de KCEX. Todos los derechos de autor pertenecen a sus autores originales. Si considera que algún artículo republicado infringe los derechos de un tercero, póngase en contacto con crypto.news@kcex.com para solicitar su eliminación. KCEX no hace ninguna declaración ni garantía sobre la actualidad, exactitud o integridad de los artículos republicados, y no será responsable de ninguna acción o decisión tomada en base a dicho contenido. Los materiales republicados tienen fines únicamente informativos y no constituyen asesoramiento, respaldo ni base para ninguna decisión comercial, financiera, legal y/o fiscal.