Activos digitales
Los hackeos de criptomonedas y las pérdidas por exploits DeFi en el segundo trimestre están en camino de igualar las cifras del primer trimestre

Más de 320 millones de dólares fueron perdidos a manos de actores malintencionados dentro del espacio cripto en el primer trimestre del año, según datos recopilados por la plataforma de seguridad de contratos inteligentes CertiK. La cifra representó una disminución significativa respecto al trimestre anterior (Q4 2022) y a un período similar del año anterior. La firma de seguridad blockchain atribuyó esta caída a incidentes preocupantes que sacudieron la industria durante esos tres meses.
Entre ellos, una perturbación en los mercados de stablecoins y una crisis bancaria que se extendió al espacio de activos digitales. Estos y otros incidentes desafortunados incitaron a los inversores a retirar sus fondos a la zona de espera, además de retrasar la entrada de potenciales participantes y flujos de capital. Apenas a mitad del segundo trimestre, se han reportado más incidentes de exploit con pérdidas atribuibles que se acercan a igualar la cifra reportada en el primer trimestre.
$103 millones se perdieron en hackeos, exploits y estafas en abril
En marzo, se robaron aproximadamente 211 millones de dólares en cripto, dominados por un hackeo de 197 millones de dólares a Euler Finance. La cantidad sustraída el mes pasado fue ligeramente menos de la mitad de eso, y la firma de seguridad blockchain Certified Kernel Tech (CertiK) estimó una cifra de 103,7 millones de dólares en pérdidas por exploits, hackeos y estafas.
Los números de abril y marzo elevaron el total robado por actores maliciosos en los primeros cuatro meses a 429,7 millones de dólares en lo que va del año. Otro incidente importante en abril fue el ataque de sándwich de bots de Valor Máximo Extraíble (MEV) de Ethereum, que resultó en una pérdida de 25,4 millones de dólares. También se informó que el exchange Bitrue tuvo 23 millones de dólares en Ether y otras monedas drenados de una de sus carteras calientes.
Ataques de flash loan
El agregador de finanzas descentralizadas, Yearn Finance, lideró los ataques de flash loan el mes pasado, afectando solo a usuarios que ejecutaban una versión anterior del protocolo. PeckShield informó el 13 de abril que un hacker explotó un bug para acuñar una cantidad extremadamente grande de yUSDT — 1,3 cuatrillones de tokens, equivalentes a aproximadamente 11,6 millones de dólares a partir de solo 10 000 USDT. En una serie de intercambios que siguieron, el atacante logró obtener 61 000 USDP, 1,5 millones de TUSD, 1,79 millones de BUSD, 1,2 millones de USDT, 2,58 millones de USDC y 3 millones de DAI.
El pool de préstamos multicanal Hundred Finance perdió 7,4 millones de dólares el 15 de abril tras sufrir una brecha de seguridad que involucró un flash loan de WBTC en la capa dos Optimism de Ethereum. Desde entonces, el protocolo colocó una recompensa de 500,00 dólares para el hacker, ya que los intentos de negociación aparentemente no dieron frutos. Hundred Finance había sido previamente golpeado por un ataque de reentrada de 6,5 millones de dólares en marzo de 2022. La firma de seguridad blockchain mostró además que los fondos totales perdidos por estafas de salida aumentaron a 9,4 millones de dólares en abril, encabezados por el exchange descentralizado Merlin.
CertiK insiste en que desarrolladores malintencionados robaron los 1,8 M$ en el ataque a Merlin
La pérdida de 1,82 millones de dólares del exchange descentralizado zkSync Merlin se produjo el 25 de abril, durante la venta pública de tres días de sus tokens MAGE, a pesar de contar con una auditoría de CertiK. El DEX, cuya popularidad se basa en el atractivo rendimiento ofrecido sobre los depósitos, confirmó el ataque y aconsejó a todos los usuarios desactivar los permisos de sus carteras. CertiK, por su parte, lo calificó como un problema de gestión de claves privadas.
En un hilo que abordó el incidente, la firma de seguridad blockchain destacó posteriormente que había señalado un riesgo de centralización bajo ‘Esfuerzos de Descentralización’ en su informe de auditoría de Merlin. Sin embargo, algunos cuestionan la calidad del trabajo realizado por la firma. Mientras tanto, el código malicioso que supuestamente causó la pérdida de fondos fue identificado por eZKalibur, un exchange descentralizado y launchpad también construido sobre zkSync. eZKalibur señaló que la función initialize creó una especie de puerta trasera, permitiendo que una cantidad ilimitada de tokens se transfirieran desde la dirección del contrato a la ‘dirección feeTo’.
Se está elaborando un plan de compensación
CertiK declaró el 26 de abril que estaba explorando un plan de compensación para los afectados, al mismo tiempo que instaba a los responsables a devolver el 80 % de los fondos y conservar el resto como recompensa de hacker ético. Además, afirmó que, en lugar de un ataque, Merlin fue víctima de desarrolladores malintencionados, lo que explica por qué la entidad pudo drenar el pool de liquidez con tanta facilidad. El equipo de seguridad blockchain indicó que se cree que los perpetradores se encuentran en Europa y que está trabajando con agencias de aplicación de la ley para llevarlos ante la justicia en caso de que las negociaciones directas se estanquen.
En una actualización sobre la situación el viernes, CertiK insistió en que todo esto fue un rug pull por parte de los desarrolladores de Merlin, quienes aprovecharon sus privilegios de cartera para defraudar a los usuarios. Añadió que los intentos de colaborar con el resto del equipo de Merlin se vieron obstaculizados, ya que ciertos miembros clave se negaron a verificar sus identidades, dificultando la validación y la eventual ayuda a las víctimas. CertiK ha congelado 160 000 dólares de los fondos robados hasta ahora y está monitoreando de cerca la cantidad restante con la esperanza de recuperarla. Está trabajando con agencias de aplicación de la ley en EE. UU. y Reino Unido en estos esfuerzos y también prometió 2 millones de dólares para ayudar a las víctimas y combatir las estafas de salida.
Los hackers manipularon un oráculo de precios para robar 2 M$ del protocolo de préstamos Polygon 0VIX
Un hackeo de manipulación de oráculo de precios afectó al protocolo de préstamos 0VIX a finales de abril, provocando una pérdida de más de 2 millones de dólares tras un exploit del token vGHST, un token apostado de la iniciativa de juegos blockchain inspirada en el popular juego Tamagotchi. La empresa de seguridad blockchain PeckShield reveló que los hackers detrás del ataque al protocolo 0VIX utilizaron un flash loan de 6,12 millones de dólares en stablecoins para abrir posiciones de préstamo vGSHT.
Los atacantes manipularon posteriormente el oráculo de precios del protocolo y el pool de préstamos vGSHT en extensión — generaron un pico en el precio de GHST, lo que volvió insolvente al pool de préstamos vGHST, permitiéndoles liquidar los pools y llevarse el colateral de los mismos. El equipo central del protocolo suspendió las operaciones Polygon POS y zkEVM (sus mercados de préstamos de tokens), añadiendo que había iniciado esfuerzos para gestionar la situación.
En una actualización posterior, la Asociación del Protocolo 0VIX informó que reanudó las operaciones en zkEVM, permitiendo a los usuarios del mercado 0VIX Polygon zkEVM acceso sin restricciones a sus fondos. Solicitó a todos los usuarios verificar sus posiciones y factor de salud y reembolsar cualquier deuda pendiente. La actualización aclaró además que la pausa en 0VIX zkEVM solo había sido una medida preventiva, ya que el exploit no lo afectó. Sin embargo, la Asociación no divulgó más detalles para proteger la integridad de las investigaciones en curso, añadiendo que ella, junto con sus socios de seguridad, sigue dedicada a recuperar los fondos comprometidos.
Un error en el mecanismo de recompensas de Level Finance permitió a un atacante drenar 1 M$ en tokens LVL
Esta semana, Level Finance fue hackeado por un valor de 1 millón de dólares en su token nativo LVL. El exchange spot y de contratos perpetuos sin custodia nativo de BNB Chain confirmó el 1 de mayo que el atacante apuntó a su contrato de referidos LevelReferralControllerV2, que permite reclamaciones repetidas, llevándose más de 214 LVL que intercambiaron por 3 345 BNB.
La empresa de seguridad blockchain PeckShield afirmó que el hackeo se debió a un error que permitía reclamaciones de referidos repetidas (en la misma época), lo que Level Finance confirmó que provenía de una actualización reciente de su mecanismo de incentivos. La plataforma detuvo temporalmente su programa de referidos para frenar el ataque, aunque el evento no afectó sus pools de liquidez ni los DAO vinculados.
Deus Finance pausó contratos y quemó DEI tras un hackeo de 6 M$
En un incidente más reciente, el protocolo DeFi Deus Finance confirmó durante el fin de semana que fue víctima de un hackeo en sus implementaciones de BNB Smart Chain y Arbitrum. Aunque aún no está confirmado, la manipulación le hizo perder más de 6 millones de dólares en activos cripto. Según PeckShield, el ataque fue adelantado por un bot, lo que permitió al hacker sustraer 1 337 375 BUSD de los pools DEI/BUSD y otros 5 millones de dólares de los pools ARB/ETH. Deus pausó todos los contratos y quemó los tokens DEI en cadena como respuesta para mitigar más pérdidas. El equipo del protocolo añadió que está evaluando activamente la garantía subyacente del DEI y diseñará un plan integral de recuperación y redención según los saldos de DEI pre‑quema.
Reconociendo que algunas personas pueden haber participado en operaciones de arbitraje tras la brecha y haberse quedado atrapadas, Deus dijo que estaba evaluando activamente si estas transacciones pueden revertirse rápidamente para resolver el asunto. La plataforma DeFi señaló que el sistema Deus v3, actualmente en uso, está aislado de DEI y, por lo tanto, no se vio afectado por los eventos. También ha instado al atacante a ceder el 80 % de los ingresos y considerar el resto como una recompensa de hacker ético. En un tweet más temprano hoy, el emisor del stablecoin DEI, Deus Finance, dijo que el(los) explotador(es) había(n) cumplido y devuelto 2 023 ETH a una cartera multi‑firma de recuperación dirección gestionada por miembros de confianza de Yearn Finance.












