Apenas una semana después de que el exploit del oracle Ostium afectara a Arbitrum, otro perpetuals DEX en la misma red fue saqueado. El 22 de julio de 2026, AFX Trade perdió aproximadamente $24,15 millones en USDC tras un atacante comprometer las claves de firma del validador detrás de un puente que opera el protocolo. Los fondos robados fueron transferidos a Ethereum e intercambiados por aproximadamente 12.467 ETH, vaciando casi por completo el valor total bloqueado en la plataforma.
Una vez más, el punto débil no fue el código del contrato inteligente. Fue la infraestructura fuera de cadena que lo rodeaba, y en este caso, un puente que AFX gestionaba por sí misma en lugar del puente nativo de Arbitrum.
¿Qué pasó con AFX Trade?
La empresa de seguridad Blockaid detectó la explotación a las 21:30 UTC del 22 de julio. El atacante obtuvo control de las claves de firma del validador para el puente de custodia de USDC de AFX, el componente que autoriza retiros entre cadenas. Con suficientes firmas para cumplir con el quórum del puente, el retiro malicioso parecía completamente legítimo para el sistema.
Ese detalle importa: Blockaid señaló que la lógica en la cadena funcionó exactamente como estaba diseñada. Cinco firmas de validadores calientes cumplieron el umbral necesario para aprobar la transferencia, por lo que el contrato liberó los fondos sin activar ningún error. El problema fue que las claves que generaron esas firmas estaban en manos equivocadas.
Después de agotar la bóveda, el atacante puenteó el USDC desde Arbitrum a Ethereum y lo intercambió por aproximadamente 12,467 ETH a un promedio de alrededor de $1,937 por token. Según PeckShield, los ETH convertidos se consolidaron en un solo monedero.
¿Fue hackeada la red Arbitrum en sí?
No — y esa distinción es importante. La explotación afectó un puente de terceros que AFX mantiene sobre Arbitrum, no el puente nativo de Arbitrum ni la capa 2 en general. Steven Goldfeder, cofundador de Offchain Labs (el equipo detrás de Arbitrum), afirmó que el puente nativo de la red no había sido hackeado ni explotado de ninguna manera.
Una brecha en el puente propio de Arbitrum habría tenido un efecto dominó en todo el ecosistema Layer 2. En cambio, una aplicación comprometida que se encuentra encima de él es un fallo contenido: malo para AFX y sus usuarios, pero no una amenaza sistémica para otros protocolos de Arbitrum.
¿Por qué los puentes son un objetivo tan común?
Los puentes han sido uno de los vectores de ataque más lucrativos en DeFi durante años, y la razón es estructural. Almacenan grandes pools de activos bloqueados y dependen de conjuntos de validadores o acuerdos multisig para autorizar transferencias. Esto concentra la confianza en un pequeño conjunto de claves, y si esas claves se ven comprometidas, el código en cadena aprobará felizmente retiros que parezcan correctamente firmados.
El incidente de AFX encaja precisamente en este patrón. El motor de trading y la infraestructura principal de Arbitrum no se vieron afectados; el único eslabón débil fue la capa de firma de un puente operado por el propio equipo. Esto refleja la historia general de 2026, en la que la mayoría de las pérdidas importantes en DeFi han surgido de componentes fuera de cadena comprometidos, no de Solidity defectuosa.
¿Cuánto fue robado y dónde está el dinero ahora?
Se extrajeron alrededor de $24,15 millones en USDC — cerca del TVL total del protocolo. A diferencia de muchos exploits donde los fondos desaparecen en un mezclador, aquí la pista aún es visible: el atacante intercambió los USDC por aproximadamente 12.467 ETH y los dejó depositados en un monedero de ethereum conocido, sin que se hayan reportado retiros posteriores importantes. Las firmas de seguridad Blockaid y PeckShield están rastreando activamente la dirección.
Que los fondos aún no hayan sido lavados deja una ventana estrecha para la recuperación, lo cual es exactamente lo que AFX intenta aprovechar.
¿Qué está haciendo AFX para recuperar los fondos?
Horas después del ataque, AFX suspendió el puente comprometido y hizo una oferta pública al atacante: devolver el 70% de los activos robados y conservar el 30% restante —aproximadamente $7.2 millones— como una "recompensa de sombrero blanco". El equipo publicó una dirección específica de ethereum para la devolución.
Esto se ha convertido en un guion estándar en explotaciones de cripto. La lógica es directa: recuperar el 70% es mejor que no recuperar nada, y la forense moderna en cadena hace cada vez más difícil lavar una gran suma sin ser identificado eventualmente. Sin embargo, no está exento de críticas: algunos investigadores de seguridad argumentan que pagar a los atacantes normaliza una dinámica de "robar primero, negociar después". Si funciona aquí depende enteramente de si el atacante prefiere una salida limpia al riesgo de intentar mover el ETH.
Hasta ahora, el método exacto mediante el cual se comprometieron las claves aún está bajo investigación, y los fondos permanecen en el monedero del atacante.
¿Qué significa el hack de AFX para los traders de DeFi?
Para cualquiera que use DEXs perpetuos en redes de Layer 2, la lección es mirar debajo de la interfaz de trading. Un protocolo puede tener contratos inteligentes sólidos para su motor de Perp. y aún así ser vulnerado si el puente en el que confía tiene claves de validadores centralizadas. Los incidentes de AFX y Ostium dentro de una sola semana —ambos en Arbitrum, ambos compromisos fuera de cadena— hacen que este punto sea difícil de ignorar.
Conclusiones prácticas para traders: comprende si una plataforma depende de un puente autooperado, ten cuidado con la cantidad de capital que dejas estacionado en un solo lugar, y sigue los canales oficiales en lugar de hilos de rumores durante un incidente activo.
¿Dónde puedes operar criptomonedas en plataformas reguladas en su lugar?
Los incidentes como el hack de AFX son un recordatorio del equilibrio que implica utilizar plataformas no auditadas o ligeramente reguladas. En la UE, el marco MiCA establece ahora un estándar común: desde el 1 de julio de 2026, cualquier plataforma que atienda clientes de la UE necesita una autorización como Proveedor de Servicios de Activos Criptográficos (CASP), que cubre gobernanza, protección de activos de clientes, seguridad informática y requisitos de LAV. A finales de julio de 2026, el registro de la ESMA lista cerca de 300 CASPs autorizados en el EEE, con una sola autorización que permite operar en todos los estados miembros.
Si prefieres operar en plataformas reguladas y cumplidas en lugar de exponer tus fondos a un puente o un Perp. DEX dependiente de un oracle, vale la pena comparar los sitios según su estado de licencia, tarifas y activos disponibles. Nuestra página de comparación de bróker y exchange desglosa esto lado a lado para que puedas elegir una plataforma que se ajuste a tu forma real de operar.
Una opción regulada es XTB, un bróker establecido y cotizado en bolsa que ha obtenido aprobación para ofrecer trading de criptomonedas al contado a clientes del EEE (a través de su autorización en Chipre), junto con sus productos de corretaje regulados. Puedes abrir una cuenta con XTB aquí.


