Los hackers saquean $31.6 millones tras dos brechas en puentes cripto en 7 horas

iconCryptoBreaking
Compartir
AI summary iconResumen
Los hackers robaron $31.6 millones de dos puentes criptográficos en siete horas, generando preocupaciones sobre la inversión de valor en cripto. Blockaid informó que $24.15 millones fueron tomados del puente Arbitrum de AFX, mientras que $7.5 millones fueron extraídos del puente Ethereum de Verus. La brecha de AFX probablemente involucró claves comprometidas, no una falla en un contrato inteligente. Verus utilizó un método similar al ataque de mayo. Ambos incidentes destacan los riesgos para las estrategias de comercio criptográfico que dependen de infraestructura entre cadenas.
Hackers Drain $31.6m After Two Crypto Bridge Breaches In 7 Hours

Los problemas de seguridad entre cadenas siguen siendo un punto doloroso importante para los mercados de cripto, después de que investigadores informaran dos explotaciones separadas relacionadas con puentes ocurridas solo horas de diferencia. Según la firma de análisis en cadena Blockaid, el robo combinado superó los $31.6 millones, con fondos sustraídos de la infraestructura de puente utilizada por el intercambio perpétuo descentralizado AFX y el Puente Ethereum de Verus.

Blockaid dijo que el puente de AFX perdió $24,15 millones el miércoles, antes de otro ataque dirigido al puente Ethereum de Verus que resultó en aproximadamente $7,5 millones extraídos de las reservas del puente. Los incidentes consecutivos subrayan cómo los operadores de puentes—y los protocolos que los integran—pueden quedar expuestos incluso cuando las explotaciones no estén vinculadas a una debilidad única a nivel de cadena.

Principales conclusiones

  • Blockaid informó pérdidas de $24,15 millones por un puente operado por AFX en Arbitrum y aproximadamente $7,5 millones extraídos del puente Verus Ethereum dentro de pocas horas.
  • Stephen Goldfeder, cofundador de Offchain Labs, dijo que el puente nativo de Arbitrum no fue hackeado, señalando actividad originada desde un protocolo de terceros.
  • Los investigadores de seguridad sugirieron que el incidente AFX podría haber involucrado claves comprometidas en lugar de un defecto en la lógica del contrato inteligente.
  • Blockaid dijo que la explotación de Verus parece similar a un incidente anterior de mayo, utilizando un método similar mientras involucra un monedero de atacante diferente.
  • Ambos casos destacan que los puentes siguen siendo objetivos de alto valor porque custodian grandes conjuntos de activos y transfieren valor entre ecosistemas.

Explotación del puente AFX en Arbitrum: ¿qué fue objetivo?

Blockaid dijo que detectó una explotación a las 9:30 pm UTC dirigida a un puente operado por AFX, un exchange perpétuo descentralizado que funciona en Arbitrum. La investigación clasificó el evento como una vulnerabilidad del puente que afecta una integración de terceros, y no como una brecha en la infraestructura central de puente de Arbitrum.

Según Stephen Goldfeder, cofundador de Offchain Labs, un informe sobre un hack de puente que circula en línea afectó una transacción originada desde un protocolo de terceros, y que la puente nativa de Arbitrum en sí misma no había sido explotada. Goldfeder afirmó que la transacción en cuestión se originó en otro protocolo y enfatizó que la puente nativa de Arbitrum “no ha sido hackeada ni explotada de ninguna manera”.

Un análisis adicional de SunSec, fundador de la comunidad de seguridad DeFi DeFiHackLabs y colaborador de SEAL, sugirió que las pruebas apuntaban más hacia claves comprometidas que hacia una vulnerabilidad en la lógica del contrato inteligente. Si bien esta distinción es relevante para la respuesta a incidentes—la compromisión de claves generalmente exige una rotación urgente de credenciales y una revisión más amplia del acceso—también indica que el punto más débil no siempre puede ser los contratos puente en sí mismos.

Cointelegraph buscó comentarios de AFX sobre la explotación reportada, pero el informe adicional disponible aquí se centra en lo que Blockaid e investigadores afiliados observaron durante el incidente.

Ataque al puente Verus Ethereum: un método similar al de mayo

En un incidente separado, Blockaid informó sobre una explotación que apuntó al puente Verus Ethereum y que drenó aproximadamente $7.5 millones en múltiples activos mantenidos en las reservas del puente. Los tokens listados incluían Ether (ETH), tBTC, USDC, USDt, EURC, MKR y scrvUSD.

Blockaid dijo que el método de ataque parece similar al incidente anterior del puente Verus Ethereum reportado en mayo, que resultó en el robo de $11.58 millones. En ese caso anterior, Blockaid dijo que se utilizó el mismo enfoque general, pero con un monedero de atacante diferente.

Según Blockaid, el atacante utilizó la “ruta de importación” del puente para activar “pagos en el lado de Ethereum sin respaldo”. En términos prácticos, esto indica una debilidad a nivel de flujo de trabajo: los atacantes podrían inducir al puente a liberar activos en un lado del sistema sin el respaldo correspondiente en el otro lado, creando una vía directa para la agotación de reservas.

Para usuarios e integradores, la naturaleza repetitiva de esta táctica genera un riesgo persistente: incluso cuando los equipos parchean una vulnerabilidad, los mecanismos operativos de cómo se manejan las importaciones y los pagos pueden seguir siendo explotables si las suposiciones subyacentes no se abordan completamente.

¿Por qué siguen ocurriendo fallas en los puentes?

Los exploits en puentes son difíciles de eliminar por completo porque la infraestructura entre cadenas a menudo combina múltiples componentes: custodia de activos, mecanismos de paso de mensajes o importación/exportación, y permisos para activar flujos de liquidación. Cuando los atacantes encuentran una brecha entre esos elementos—ya sea a través de credenciales comprometidas, autorización incorrecta o debilidades en cómo se validan los estados entre cadenas—el resultado es frecuentemente el agotamiento rápido de fondos.

El investigador on-chain TheCrypticWolf resumió el problema más amplio en una publicación en X, argumentando que los puentes siguen siendo un eslabón débil hasta que “la seguridad se actualice”. Si bien esa afirmación refleja una visión general más que evidencia específica de un incidente reciente, los dos ataques reportados el mismo día le dan apoyo concreto: los reservas de puentes de alto valor hacen que el sistema sea atractivo, y la alta complejidad hace que el endurecimiento integral sea difícil.

También existe una asimetría importante entre los dos incidentes. El informe de Blockaid sobre el caso AFX se acompañó de la aclaración de Goldfeder de que el puente nativo de Arbitrum no fue comprometido, lo que sugiere que el problema radicaba en la integración de terceros o en los controles del puente vinculados a un protocolo específico. En contraste, la descripción de Blockaid del incidente de Verus enfatiza cómo el mecanismo de importación del puente puede conducir a pagos en el lado de Ethereum que no están debidamente respaldados, un problema que podría relacionarse más directamente con la lógica de liquidación y las suposiciones de estado.

Qué observar a continuación para los ecosistemas afectados

Los incidentes relacionados con puentes suelen conducir a medidas de emergencia como controles de pausa, monitoreo aumentado y cambios en los flujos de custodia o autorización. Los lectores deben estar atentos a divulgaciones posteriores de AFX y el ecosistema Verus, especialmente en torno a lo que Blockaid y otros investigadores determinen sobre la causa raíz: si se trata de una compensación de clave, un fallo de autorización o una debilidad repetible en el asentamiento de importación/exportación.

Más ampliamente, estos eventos refuerzan que la exposición entre cadenas no se limita solo a los operadores de puentes: las aplicaciones descentralizadas y los operadores que dependen de puentes para liquidez y liquidación deben tratar la seguridad de los puentes como un riesgo en constante evolución, no como una casilla de verificación única.

Este artículo se publicó originalmente como Hackers drenan $31.6M tras dos brechas en puentes cripto en 7 horas en Crypto Breaking News – tu fuente confiable para noticias cripto, noticias de Bitcoin y actualizaciones de cadena de bloques.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.