InicioZ - Banner Home espExplotación de AFX en Arbitrum: se drenan 24 millones de dólares, se...

Explotación de AFX en Arbitrum: se drenan 24 millones de dólares, se ofrece al hacker una recompensa del 30%

Un exchange descentralizado de perpetuos construido sobre Arbitrum acaba de perder casi todo lo que tenía. AFX Trade, que funciona en la red de capa 2 Arbitrum y liquida posiciones en USDC, fue vaciado de 24,15 millones de dólares el miércoles después de que un atacante comprometiera las claves de firma de los validadores detrás de un puente que el propio protocolo opera, no la red subyacente.

Puntos clave

  • AFX Trade perdió aproximadamente 24,15 millones de dólares en un exploit de puente dirigido a las claves de firma de validadores en su puente de custodia de USDC.
  • El USDC robado se movió a Ethereum y se cambió por 12.468 ETH, que ahora se encuentran en una sola billetera, según PeckShield.
  • El puente nativo de Arbitrum no se vio afectado; el cofundador Steven Goldfeder confirmó que «no ha sido hackeado ni explotado de ninguna manera».
  • AFX suspendió de inmediato el puente comprometido y ofreció al atacante un trato: devolver el 70% de los fondos robados y quedarse con el 30% restante como una «recompensa de white hat».
  • Las firmas de seguridad Blockaid y PeckShield están monitoreando y rastreando activamente los activos robados; el vector exacto del ataque aún está bajo investigación.

AFX Trade sufre exploit de puente por 24 millones de dólares

El exploit de AFX en Arbitrum es un recordatorio contundente de dónde suele residir la verdadera vulnerabilidad de DeFi: no en los contratos inteligentes, sino en la infraestructura off-chain que los rodea. Según la firma de seguridad blockchain Blockaid, que señaló el incidente a las 21:30 UTC del 22 de julio, el ataque fue específico a un puente que opera AFX. El contrato inteligente en sí funcionó exactamente como estaba diseñado: verificó las firmas y liberó los fondos. El problema fue que las claves privadas de firma de los validadores que autorizaban esas firmas habían sido comprometidas.

Blockaid detalló que cinco de las firmas de validadores en caliente del puente —alcanzando el quórum de aproximadamente dos tercios que requiere el puente— aprobaron el movimiento de 24.150.000 USDC a la billetera del atacante. Tras un período de disputa de 200 segundos, el contrato trató el retiro como válido y liberó los fondos. El puente hizo precisamente para lo que fue construido. Las claves simplemente estaban en las manos equivocadas.

Detalles del exploit y movimiento de activos

Una vez que los fondos se liberaron, el atacante se movió rápidamente. El USDC robado fue puenteado desde Arbitrum a Ethereum y cambiado por aproximadamente 12.468 ETH, por un valor cercano a 24 millones de dólares en ese momento, todo consolidado en una sola billetera, según el rastreo on-chain de PeckShield.

Esa cifra es significativa por otra razón: según datos de DefiLlama citados por CoinDesk, los 24,15 millones de dólares drenados representaban casi la totalidad del valor total bloqueado (TVL) de AFX. El atacante vació la bóveda casi en el momento en que estaba más llena, ya que AFX había estado registrando volúmenes diarios de perpetuos que se dispararon a máximos de varios meses a mediados de julio.

Respuesta inmediata e impacto operativo

AFX suspendió el puente comprometido inmediatamente tras detectar el incidente e inició los procedimientos de respuesta a incidentes. En un comunicado público, el protocolo dijo que el daño parecía estar «aislado al puente de custodia operado por AFX», sin que ni su infraestructura de trading ni la red principal de Arbitrum se vieran comprometidas. Los equipos de ingeniería y seguridad están investigando activamente la causa raíz, aunque el vector preciso del ataque no se ha confirmado públicamente.

AFX también dijo que está trabajando con socios del ecosistema y firmas de seguridad —incluidas Blockaid y PeckShield— para rastrear los activos robados.

Aclaración sobre la seguridad de la red y el alcance

El puente nativo de Arbitrum no fue vulnerado. Esa distinción importa enormemente, y Arbitrum se movió con rapidez para dejarlo claro.

Declaraciones del cofundador de Arbitrum

Steven Goldfeder, cofundador de Offchain Labs —el equipo que desarrolla y mantiene Arbitrum— confirmó en X que el puente nativo de la red «no ha sido hackeado ni explotado de ninguna manera» y que la transacción se originó en un protocolo de terceros. Un compromiso del propio puente de Arbitrum enviaría señales de riesgo a todo el ecosistema de capa 2; una aplicación comprometida que se ejecuta sobre él es un fallo contenido, aunque doloroso.

Diferencia entre el puente de AFX y la red Arbitrum

Este es el tipo de distinción que rara vez recibe suficiente atención durante una crisis. Los puentes son herramientas blockchain para transferir tokens entre redes, y los protocolos con frecuencia despliegan los suyos propios. Cuando un puente operado por un protocolo se ve comprometido mediante el robo de claves, nada en el código de la red subyacente está roto. El exploit pertenece a la capa de aplicación, no a Arbitrum en sí.

Aun así, el incidente se suma a un período difícil para los protocolos basados en Arbitrum. Un exploit de oráculo drenó otros 18 millones de dólares de la plataforma RWA Ostium apenas una semana antes, según CoinDesk. El segundo trimestre de 2026 ya ha sido señalado como uno de los peores trimestres registrados para la seguridad cripto, según un informe de Hacken, y la mayoría de los grandes hacks de este año han tenido como objetivo componentes off-chain en lugar de contratos inteligentes.

Estrategia de respuesta, incluida la oferta de recompensa de white hat

Oferta pública de AFX al atacante

Horas después del exploit, el jefe de crecimiento de AFX, Ken C, hizo una oferta pública al atacante: devolver el 70% de los fondos robados y quedarse con el 30% restante como una «recompensa de white hat». Es un manual muy utilizado en cripto: una súplica pública diseñada para dar al atacante una salida legal mientras se recupera la mayor parte de los fondos de los usuarios.

El enfoque tiene precedentes. Drift Protocol de Solana utilizó la misma táctica tras su hackeo de aproximadamente 285 millones de dólares en abril, donde los atacantes pasaron meses trabajando para obtener acceso privilegiado en lugar de romper la lógica de algún contrato. Que la estrategia funcione depende por completo de si el atacante prefiere una salida limpia frente a la complejidad de lavar una suma de nueve cifras.

Estado de la investigación y esfuerzos de seguridad

El método exacto por el cual se comprometieron las claves de firma de los validadores sigue siendo desconocido. Los equipos de ingeniería y seguridad de AFX están investigando, y Blockaid está coordinando con el equipo de Arbitrum la respuesta. La pista on-chain es clara —los fondos se encuentran en una sola billetera de Ethereum—, pero la secuencia off-chain que llevó al compromiso de las claves aún no se ha revelado.

Esa brecha importa más allá de este incidente en sí. Los ataques por compromiso de claves son metódicos por naturaleza; el caso de Drift Protocol mostró que los atacantes pueden pasar meses obteniendo acceso privilegiado antes de actuar. Si el atacante de AFX siguió un patrón similar, la cuestión de cuánto tiempo estuvieron expuestas las claves —y qué más pudo haber sido accesible— sigue abierta. Para cada protocolo que opera un puente con validadores en caliente, el exploit de AFX es un incómodo recordatorio de auditar no solo el código, sino todo lo que lo rodea.

Preguntas frecuentes

¿Qué parte de AFX Trade fue explotada en el hackeo?

El exploit tuvo como objetivo el puente de custodia de USDC operado por AFX Trade, no la red Arbitrum ni su puente nativo. Los atacantes comprometieron las claves de firma de los validadores utilizadas para autorizar retiros desde ese puente.

¿Cuánto dinero se robó en el exploit de AFX Trade?

Se robaron aproximadamente 24,15 millones de dólares en el exploit, lo que representaba casi la totalidad del valor total bloqueado de AFX Trade en ese momento.

¿Qué ha hecho AFX Trade en respuesta al incidente?

AFX Trade suspendió de inmediato el puente comprometido e inició los procedimientos de respuesta a incidentes. Los equipos de ingeniería y seguridad están investigando activamente el vector del ataque, mientras que las firmas de seguridad Blockaid y PeckShield están ayudando a rastrear los activos robados.

¿Qué oferta hizo AFX al atacante?

AFX ofreció al atacante un trato para devolver el 70% de los fondos robados y quedarse con el 30% restante como una «recompensa de white hat». La oferta fue realizada públicamente por el jefe de crecimiento de AFX, Ken C.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué parte de AFX Trade fue explotada en el hackeo?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El exploit tuvo como objetivo el puente de custodia de USDC operado por AFX Trade, no la red Arbitrum ni su puente nativo. Los atacantes comprometieron las claves de firma de los validadores utilizadas para autorizar retiros desde ese puente.»}},{«@type»:»Question»,»name»:»¿Cuánto dinero se robó en el exploit de AFX Trade?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Se robaron aproximadamente 24,15 millones de dólares en el exploit, lo que representaba casi la totalidad del valor total bloqueado de AFX Trade en ese momento.»}},{«@type»:»Question»,»name»:»¿Qué ha hecho AFX Trade en respuesta al incidente?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»AFX Trade suspendió de inmediato el puente comprometido e inició los procedimientos de respuesta a incidentes. Los equipos de ingeniería y seguridad están investigando activamente el vector del ataque, mientras que las firmas de seguridad Blockaid y PeckShield están ayudando a rastrear los activos robados.»}},{«@type»:»Question»,»name»:»¿Qué oferta hizo AFX al atacante?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»AFX ofreció al atacante un trato para devolver el 70% de los fondos robados y quedarse con el 30% restante como una «recompensa de white hat». La oferta fue realizada públicamente por el jefe de crecimiento de AFX, Ken C.»}}]}

Artículo producido con la asistencia de inteligencia artificial y revisado por el equipo editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST