Puente Arbitrum AFX comprometido: $24,15 millones de USDC robados en un ataque entre cadenas
2026/07/24 14:59:00

El puente AFX sufrió un importante exploit cruzado el 22 de julio de 2026, permitiendo a un atacante retirar $24,15 millones en USDC a través de un contrato de puente de terceros operando en Arbitrum. La alerta inicial de seguridad de Blockaid y los registros onchain indican que la solicitud fraudulenta llevaba suficientes firmas de validadores para satisfacer el umbral de aprobación del puente, lo que apunta a credenciales de firma comprometidas en lugar de una vulnerabilidad en Arbitrum mismo. El atacante posteriormente transfirió los activos robados a ethereum y los convirtió en aproximadamente 12.467,5 ETH. Steven Goldfeder, cofundador de Offchain Labs, confirmó que el puente nativo de Arbitrum no fue comprometido, mientras que AFX más tarde dijo que estaba trabajando con firmas de seguridad, exchanges, socios del ecosistema y autoridades relevantes para maximizar la recuperación de los activos de los usuarios. Los informes también indican que AFX ofreció al atacante un acuerdo de tipo white-hat en el que el 70% de los activos robados serían devueltos y el 30% podría retenerse como recompensa. El incidente resalta la creciente importancia de la protección de las claves de validador, el monitoreo independiente de puentes y la seguridad operacional en protocolos de interoperabilidad cruzada y aplicaciones descentralizadas.
El hack de AFX Bridge drena $24,15 millones en USDC en Arbitrum
El hackeo del puente AFX resultó en el retiro no autorizado de exactamente 24,15 millones de USDC el 22 de julio de 2026, convirtiéndolo en uno de los mayores exploits de puentes cruzados reportados durante el mes. Los registros onchain muestran que el atacante envió la solicitud de retiro a través del contrato de puente de terceros de AFX en Arbitrum a las 21:26:55 UTC. La solicitud contenía cinco firmas de validadores en caliente que representaban 7.142 de las 10.000 unidades de voto del puente, equivalente al 71,42% de su poder total de validación. Dado que el protocolo requería aprobación de más de dos tercios del peso de los validadores, las firmas fueron suficientes para autorizar la transacción. El retiro se finalizó a las 21:30:25 UTC, solo 210 segundos después de su creación, permitiendo que todo el saldo de USDC fuera transferido antes de que se pudiera detener mediante un veto efectivo o una respuesta de emergencia. Los investigadores de seguridad creen que se utilizaron credenciales de validador comprometidas, aunque el método preciso mediante el cual el atacante obtuvo las firmas sigue siendo desconocido sin un informe forense completo por parte de AFX.
La cantidad robada fue casi igual a todo el capital depositado en el protocolo, con DefiLlama reportando aproximadamente $24,18 millones en valor total bloqueado (TVL) de AFX alrededor del momento del ataque. El papel del USDC como stablecoin respaldada por moneda fiduciaria utilizada en todo el DeFi ayuda a explicar por qué el token fue central en el sistema de comercio, liquidación y liquidez entre cadenas de AFX. La pérdida representó aproximadamente el 99,9% del TVL reportado de AFX, aunque los datos en vivo del protocolo pueden tardar en reflejar los retiros posteriores al exploit. El atacante posteriormente transfirió los fondos robados a ethereum y supuestamente intercambió el USDC por aproximadamente 12.467,5 ETH, reduciendo la posibilidad de congelar las stablecoins mientras dejaba el ETH resultante rastreable en la cadena. A pesar de que el ataque ocurrió a través de un contrato desplegado en Arbitrum, su puente canónico, mecanismo de consenso e infraestructura principal no fueron comprometidos. La brecha se limitó al puente de terceros operado por AFX, que mantenía su propio cuórum de validadores y sistema de seguridad para retiros. Por lo tanto, el incidente resalta cómo las aplicaciones entre cadenas pueden introducir riesgos operativos separados incluso cuando la cadena de bloques subyacente continúa funcionando normalmente.
Cómo las claves de validador comprometidas permitieron el exploit cruzado de AFX
Validadores calientes convirtieron credenciales robadas en autorización válida
Los validadores activos permanecen conectados a la infraestructura en línea para poder firmar mensajes entre cadenas rápidamente y procesar retiros sin retrasos prolongados. Esto mejora la velocidad de las transacciones, pero también aumenta la exposición a malware, intrusiones en servidores, variables de entorno filtradas y acceso administrativo no autorizado. Si un atacante obtiene la clave privada de un validador, la firma resultante aparece criptográficamente válida para el contrato de puente. El contrato no puede distinguir automáticamente entre un operador legítimo y un atacante que utiliza credenciales robadas, ya que ambos generan el mismo tipo de mensaje aprobado. En el exploit cruzado de AFX, la explicación principal es, por lo tanto, un fallo en la seguridad de las claves operativas en lugar de un ataque que haya roto la criptografía de Arbitrum. Aún se necesita un análisis post mortem completo para determinar si las credenciales fueron extraídas de los servidores de los validadores, expuestas mediante configuraciones inseguras, obtenidas mediante ingeniería social o comprometidas por otro método.
La concentración de validadores creó una dependencia de seguridad crítica
La seguridad del puente depende de más que el número de validadores mostrado por un protocolo. También depende de cómo se distribuye el poder de voto y si los validadores utilizan infraestructura, controles de acceso y sistemas de almacenamiento de claves verdaderamente independientes. Una red puede parecer descentralizada mientras varios firmantes siguen siendo vulnerables al mismo cuenta en la nube, proveedor de software, administrador o proceso de despliegue. Si múltiples claves de validador se almacenan o gestionan bajo un entorno de seguridad compartido, comprometer un solo sistema operativo puede proporcionar acceso a suficientes firmas para aprobar un mensaje malicioso entre cadenas. El incidente AFX demuestra por qué la independencia de los validadores y el diseño del quórum son tan importantes como el número total de validadores. Los diseños más sólidos distribuyen la autoridad entre organizaciones, dispositivos, ubicaciones geográficas y políticas de seguridad separadas, para que un solo compromiso de infraestructura no pueda generar suficientes aprobaciones para liberar los activos del puente.
Controles adicionales podrían haber limitado el daño
Las firmas de los validadores deben constituir solo una capa del sistema de seguridad de un puente. Los retiros de alto valor también pueden protegerse mediante límites de transacción, bloqueos temporales extendidos, detección automática de anomalías, controles de tasa y interruptores de emergencia. Una solicitud que implique una parte inusualmente grande de la liquidez depositada debe activar requisitos adicionales de aprobación o pausar temporalmente la finalización mientras validadores independientes la investigan. Los módulos de seguridad de hardware pueden mantener las claves de firma alejadas de servidores comunes, mientras que la computación multipartita puede dividir la autoridad de firma para que ninguna clave privada completa exista en un solo lugar. Los puentes pueden reducir aún más el riesgo rotando las credenciales de los validadores, separando el acceso al desarrollo de la infraestructura de producción y requiriendo aprobación manual de validadores en frío para retiros excepcionales. Estas medidas no pueden eliminar cada ataque entre cadenas, pero pueden evitar que claves calientes comprometidas se conviertan inmediatamente en una pérdida de liquidez a nivel de protocolo. Para AFX, la pregunta clave sin respuesta no es solo cómo se comprometieron supuestamente las credenciales, sino también por qué los controles de monitoreo y emergencia circundantes no lograron contener la solicitud no autorizada.
Puente nativo de Arbitrum sin afectar: Qué significa el hack de AFX para los usuarios y la seguridad de DeFi
El hackeo del puente AFX generó inicialmente incertidumbre en todo el ecosistema de Arbitrum porque las transacciones maliciosas se procesaron en Arbitrum y involucraron un puente conectado a la red. Sin embargo, la evidencia disponible confirma que el puente nativo de Arbitrum, su sistema de consenso y la infraestructura central de rollup no fueron comprometidos. Comprender cómo difieren los sistemas de escalado de cadena de bloques de Layer 1 y Layer 2 ayuda a separar la seguridad a nivel de red de Arbitrum de los controles independientes utilizados por un puente específico de una aplicación. El atacante objetó un puente operado por AFX, que utilizaba sus propios validadores, reglas de firma y procedimientos de retiro para transferir USDC entre Arbitrum y la Layer 1 soberana de AFX. Esta separación es importante porque un puente de terceros no hereda automáticamente todas las garantías de seguridad proporcionadas por la cadena de bloques que aloja sus contratos inteligentes. Mientras Arbitrum continuó procesando transacciones normalmente, los sistemas independientes de validación y operación de AFX no lograron prevenir un retiro no autorizado. Por lo tanto, el incidente ofrece una lección más amplia para los usuarios de DeFi: la seguridad de red y la seguridad de aplicación están conectadas, pero no son lo mismo. Un protocolo puede ejecutarse en una cadena de bloques bien establecida mientras aún introduce riesgos adicionales a través de claves privadas, cuentas privilegiadas, servidores externos, validadores de puentes y mecanismos de control de emergencia.
El ataque expuso una falla de seguridad a nivel de aplicación
El cofundador de Offchain Labs, Steven Goldfeder, aclaró que la transacción maliciosa se originó en un protocolo de terceros y que el puente canónico de Arbitrum no había sido hackeado ni explotado. AFX operaba un sistema cruzado independiente diseñado para respaldar depósitos y retiros para su plataforma de derivados descentralizados. La responsabilidad de proteger las credenciales del validador, monitorear las solicitudes de retiro y activar salvaguardias de emergencia recaía por lo tanto sobre AFX, y no sobre la organización central de desarrollo de Arbitrum. La red subyacente procesó las transacciones enviadas según sus reglas normales, ya que el contrato del puente recibió una autorización que parecía criptográficamente válida. Arbitrum no pudo determinar si esas firmas provenían de operadores legítimos o de un atacante utilizando credenciales comprometidas. Desde la perspectiva de la cadena de bloques, el contrato ejecutó instrucciones que satisfacían sus condiciones programadas.
La explotación ocurrió a través de un puente implementado en Arbitrum, pero no demostró una debilidad en el sistema de puente nativo de Arbitrum ni en la seguridad del rollup. Riesgos similares existen en múltiples ecosistemas de cadena de bloques porque las aplicaciones descentralizadas frecuentemente introducen sus propios grupos de validadores, monederos de firma múltiple, oráculos de precios y permisos de administrador. Estos componentes adicionales crean fronteras de seguridad separadas que los usuarios deben evaluar independientemente. Una cadena de bloques puede seguir operativa y segura mientras una aplicación construida sobre ella experimenta un fallo grave en la infraestructura. Por lo tanto, un informe preciso debe identificar al operador del puente afectado, explicar su relación con la red subyacente y evitar sugerir que cada protocolo o usuario en Arbitrum enfrentó la misma exposición.
Los usuarios deben examinar las suposiciones de confianza de los puentes entre cadenas
El exploit cruzado de AFX demuestra que los usuarios deben ir más allá de la marca, la velocidad de transacción y las características de comercio anunciadas al evaluar un puente. Una de las preguntas más importantes es quién tiene la autoridad para aprobar retiradas y cómo se distribuye esa autoridad. Un puente puede describirse como descentralizado, mientras que un grupo relativamente pequeño de validadores controla suficiente poder de voto para liberar activos depositados. Los usuarios deben examinar si esos validadores son gestionados por organizaciones independientes, utilizan infraestructura separada y almacenan sus credenciales mediante módulos de seguridad de hardware o sistemas de firma distribuida. También deben revisar los límites de retirada, los timelocks, los períodos de disputa, guardianes de emergencia, la reportación en tiempo real de reservas y las condiciones bajo las cuales un protocolo puede pausar actividad sospechosa. Estas características pueden determinar si una clave robada produce un incidente limitado o una pérdida que afecta la mayor parte de la liquidez del puente.
Los usuarios afectados de AFX deben monitorear las comunicaciones oficiales en busca de evidencia de que la debilidad de seguridad original ha sido identificada y corregida. Los desarrollos importantes incluirían un postmortem forense detallado, el reemplazo de las credenciales del validador posiblemente expuestas, cambios en el umbral de firma, límites de retirada más estrictos y una revisión independiente de la infraestructura actualizada. Los usuarios también deben estar atentos a información sobre la recuperación de activos, la participación de las autoridades, las negociaciones con el atacante y cualquier plan de reembolso propuesto. La restauración de depósitos o retiradas por sí sola no establecería que la plataforma es segura. Un proceso de recuperación creíble explicaría cómo ocurrió la vulnerabilidad, por qué los sistemas de monitoreo existentes fallaron y qué controles técnicos ahora impiden que se repita la misma vía de ataque. Hasta que se respondan esas preguntas, los usuarios podrían no poder evaluar con precisión los riesgos restantes.
Las auditorías DeFi deben incluir operaciones y seguridad clave
El puente AFX había sido sometido a una evaluación de seguridad por Zellic antes del exploit, pero el alcance de la auditoría es fundamental para comprender qué verificó y qué no verificó. El informe de auditoría publicado del puente AFX examinó componentes seleccionados del puente y documentó 11 hallazgos en varios niveles de gravedad, incluyendo dos clasificados como críticos. Sin embargo, se excluyeron explícitamente del análisis sistemas clave de custodia, infraestructura del proyecto y sistemas front-end. El informe también señaló limitaciones relacionadas con componentes externos y recomendó una nueva evaluación más amplia tras la corrección de las vulnerabilidades. Actualmente no existe evidencia verificada de que el atacante haya utilizado alguna de las vulnerabilidades de contratos inteligentes descritas en la auditoría. En cambio, la explicación principal involucra credenciales de validadores, que pertenecían a un área operativa fuera del alcance declarado de la revisión.
Esto no hace que la auditoría de contratos inteligentes sea menos importante, pero demuestra por qué una insignia de auditoría nunca debe considerarse una garantía de que un protocolo es completamente seguro. Las aplicaciones DeFi dependen de más que solo su código de contrato visible. Su seguridad también puede verse afectada por cuentas en la nube, pipelines de despliegue, permisos de desarrolladores, servidores validadores, monederos de administradores y sistemas de respuesta a incidentes. La investigación de seguridad del segundo trimestre de 2026 de Hacken reportó aproximadamente $763.9 millones robados en 67 incidentes, donde claves comprometidas, firmantes e infraestructura representaron el 88.3% del valor perdido. Las vulnerabilidades en contratos inteligentes aparecieron con frecuencia, pero representaron un porcentaje mucho menor de las pérdidas totales, lo que muestra que los atacantes cada vez más apuntan al acceso operativo capaz de controlar grandes pools de activos.
Los desarrolladores de puentes entre cadenas pueden reducir estos riesgos aislando los entornos de firma, distribuyendo validadores entre operadores independientes y requiriendo autorización adicional para retiros inusualmente grandes. Otras protecciones incluyen detección automática de anomalías, límites de tasa, timelocks más largos, interruptores de emergencia y monitoreo continuo por proveedores de seguridad independientes. Los validadores en frío deben tener suficiente tiempo y autoridad para detener actividades sospechosas antes de que una transacción se vuelva irreversible. La rotación regular de claves, revisiones de acceso y ejercicios simulados de respuesta a incidentes también pueden revelar debilidades que una auditoría centrada en contratos podría no identificar. El hackeo de AFX demuestra en última instancia que la seguridad en DeFi debe cubrir todo el sistema operativo, desde la lógica de los contratos inteligentes hasta las personas, servidores y credenciales capaces de autorizar transacciones.
Conclusión
El hackeo del puente AFX demuestra cómo las credenciales de validador comprometidas pueden amenazar casi toda la liquidez controlada por un sistema intercadena específico de una aplicación, incluso cuando la cadena de bloques subyacente permanece segura. El incidente no comprometió el puente canónico de Arbitrum, pero expuso serias debilidades en la concentración de validadores de AFX, el monitoreo de retiradas y los controles de seguridad operativa. La recuperación de los activos robados dependerá de la respuesta del atacante a la propuesta de white-hat reportada por AFX, el seguimiento continuo en cadena y la cooperación de firmas de seguridad, exchanges y autoridades relevantes. Para usuarios y desarrolladores de DeFi, la lección más amplia es que las auditorías de contratos inteligentes por sí solas no pueden proteger un protocolo contra claves comprometidas o fallos en la infraestructura. Los puentes intercadena requieren validadores independientes, sistemas de firma protegidos, límites de retirada, períodos de desafío efectivos y controles de emergencia capaces de detener transacciones inusuales antes de que se vuelvan irreversibles.
🔥 Únete a la Campaña de Negociación del 9º Aniversario de KuCoinKuCoin celebra su 9º aniversario con una campaña especial de plataforma llena de recompensas exclusivas, actividades de trading y ofertas de tiempo limitado. No pierdas la oportunidad de participar y disfrutar de los beneficios mientras el exchange marca nueve años de crecimiento e innovación. Visita la página oficial de la campaña ahora:
|

Preguntas frecuentes
¿Qué es AFX y cómo admite su puente el protocolo?
AFX es una capa 1 soberana diseñada para derivados descentralizados y operaciones de perpétuos. Su puente permite a los usuarios transferir activos como USDC entre Arbitrum y el entorno de operaciones de AFX, creando un sistema de seguridad separado con sus propios validadores y procedimientos de retiro.
¿Todos los usuarios de Arbitrum estuvieron expuestos a la explotación de AFX?
No. El incidente afectó principalmente los activos depositados a través de la infraestructura operada por AFX. Los usuarios que tenían activos en Arbitrum sin interactuar con el protocolo AFX ni su puente no estuvieron expuestos automáticamente al mismo fallo de seguridad.
¿Cómo pueden los usuarios verificar si interactuaron con el puente AFX?
Los usuarios pueden buscar su dirección del monedero en Arbiscan y revisar interacciones previas con contratos, transferencias de tokens y aprobaciones de USDC. Deben comparar las direcciones de los contratos con la documentación verificada de AFX, ya que sitios web fraudulentos pueden imitar el protocolo tras un exploit ampliamente reportado.
¿Deben los usuarios revocar las aprobaciones de tokens conectadas a AFX?
Revocar los permisos no utilizados puede reducir el riesgo de transferencias no autorizadas de tokens en el futuro, especialmente si un usuario otorgó previamente al protocolo un permiso grande o ilimitado para USDC. La revocación no puede recuperar los activos ya retirados, pero puede eliminar el permiso para que un contrato acceda a los tokens que aún permanecen en el monedero.
¿Puede revertirse una transacción de Arbitrum tras una explotación de puente?
Las transacciones de cadena de bloques confirmadas son generalmente irreversibles. Arbitrum no puede cancelar simplemente un retiro completado sin una intervención extraordinaria a nivel de red, lo cual sería inapropiado para un incidente específico de la aplicación. La recuperación normalmente depende de rastrear los activos, identificar al atacante o congelar los fondos cuando lleguen a servicios cooperativos.
Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoría financiera, legal ni de inversión. Los activos tokenizados implican riesgos de mercado, regulatorios, de custodia y de contratos inteligentes. Siempre realice su propia investigación.
Aviso: Esta página fue traducida utilizando tecnología de IA para tu conveniencia. Para obtener la información más precisa, consulta la versión original en inglés.
