InicioCriptovaluteHack de Solido Money: el 84 % de los 293,7 millones de...

Hack de Solido Money: el 84 % de los 293,7 millones de SUPRA robados rastreados hasta exchanges

Solo hizo falta una única mala configuración del oráculo. El 23 de julio de 2026, el hackeo de Solido Money despojó al protocolo de aproximadamente 293,7 millones de tokens SUPRA en dos oleadas de ataque separadas y, en cuestión de días, la investigación forense on-chain había rastreado la mayor parte de esos fondos hasta infraestructura de exchanges centralizados, con una parte significativa apuntando a una dirección de depósito sospechosa de Gate.io.

Puntos clave

  • El hackeo de Solido Money drenó aproximadamente 293,7 millones de tokens SUPRA mediante una vulnerabilidad de asignación errónea del oráculo que provocó que el colateral estuviera enormemente sobrevalorado.
  • Dos oleadas de explotación acuñaron un total combinado de 809.052 tokens CASH, que se vendieron por SUPRA como ganancias netas.
  • Alrededor del 84% de los tokens robados — aproximadamente 246,9 millones de SUPRA — se rastrearon hasta infraestructura de exchanges centralizados.
  • Aproximadamente 220 millones de SUPRA se vincularon a una dirección de depósito sospechosa de Gate.io, aunque los datos de la blockchain por sí solos no pueden confirmar la propiedad de la plataforma.
  • Solido ha aplicado correcciones a nivel de contrato que deshabilitan la ruta de acuñación explotada y está solicitando a los exchanges que congelen los fondos señalados y conserven los registros para las fuerzas del orden.

El hackeo de Solido Money drena 293,7 millones de tokens SUPRA

El exploit no se basó en una sofisticada inyección de código ni en un ataque criptográfico novedoso. Explotó algo más fundamental: un fallo en la forma en que el protocolo asignaba valor al colateral. La asignación errónea del oráculo hizo que el sistema creyera que el colateral depositado valía casi un dólar estadounidense cuando su precio real de mercado era solo una fracción de eso. Una vez que se estableció esa brecha de precios, el resto siguió de forma lógica — y rentable para el atacante.

Cómo funcionó el exploit

Con el colateral artificialmente inflado en valor, el atacante acuñó tokens CASH muy por encima de lo que el colateral real podía justificar. Esos tokens CASH se vendieron luego por SUPRA, convirtiendo una ilusión de precios en tenencias reales de tokens. La firma de seguridad en blockchain PeckShield confirmó el ataque y señaló que aproximadamente el 90% de los fondos afectados pertenecían a la Supra Foundation, lo que significa que las pérdidas estaban fuertemente concentradas en lugar de estar repartidas entre usuarios minoristas.

El ataque se desarrolló en dos oleadas. La primera se ejecutó en una única transacción atómica: rápida, limpia y difícil de interrumpir. La segunda oleada llegó horas después, repetida manualmente a través de cinco monederos distintos utilizando la misma técnica. Juntas, las dos oleadas acuñaron 809.052 tokens CASH y generaron 293,7 millones de SUPRA en ganancias netas.

Lo que hace que esto sea particularmente significativo es la segunda oleada. El informe posterior al incidente de Solido señaló que simplemente deshabilitar la interfaz (front end) del protocolo no fue suficiente para detenerla. La vulnerabilidad existía a nivel de contrato, que es exactamente donde finalmente tuvo que aplicarse la corrección.

Rastreo de los fondos robados hasta exchanges centralizados

Aproximadamente el 84% del SUPRA robado — cerca de 246,9 millones de tokens — se rastreó hasta infraestructura de exchanges centralizados mediante análisis on-chain. Eso reduce significativamente la ventana de recuperación, ya que las plataformas centralizadas poseen las claves de la identidad del usuario de una forma en que los protocolos descentralizados no pueden.

La conexión con Gate.io

Para la primera oleada del exploit, el informe forense de Solido rastreó aproximadamente 220 millones de SUPRA hasta una dirección de depósito sospechosa de Gate.io. El protocolo fue cuidadoso al señalar que los datos de la blockchain por sí solos no pueden confirmar si esa dirección pertenece a Gate.io: solo el propio exchange puede verificarlo. Se identificó un segundo punto de contacto con un exchange en relación con la oleada posterior, donde los fondos se depositaron en lo que parecía ser infraestructura de exchange específica de clientes antes de ser trasladados a un monedero ómnibus.

Esta distinción es importante. El camino que va desde los fondos robados hasta los monederos ómnibus de los exchanges es una ruta muy transitada en los casos de robo de criptomonedas: una vez que los activos llegan a un pool ómnibus, se vuelven mucho más difíciles de aislar sin la cooperación directa del exchange. El tiempo es un factor real aquí.

Medidas de respuesta y correcciones de seguridad

La respuesta de Solido ha avanzado en dos frentes paralelos: un llamamiento público a los exchanges y un parche técnico a nivel de contrato.

Solicitudes a los exchanges para congelar y conservar registros

Solido ha pedido formalmente a los exchanges que confirmen si las direcciones señaladas pertenecen a sus plataformas, que bloqueen cualquier depósito rastreado y que conserven los registros de las cuentas para un posible uso por parte de las fuerzas del orden. El protocolo fue explícito al indicar que no está solicitando congelaciones generales sobre cuentas de clientes no relacionadas ni está acusando a ningún exchange de facilitar conscientemente el ataque. La petición es específica y procedimental: el tipo de cooperación que normalmente precede a una remisión formal a las fuerzas del orden.

Correcciones a nivel de contrato que deshabilitan la ruta de acuñación vulnerable

En el plano técnico, se han aplicado correcciones a nivel de contrato para deshabilitar la ruta de acuñación que el atacante explotó. La segunda oleada del ataque demostró por qué las restricciones a nivel de front end son insuficientes cuando la lógica subyacente del contrato inteligente sigue siendo vulnerable: parchear la interfaz sin abordar el contrato habría dejado la puerta abierta. La corrección aborda la causa raíz: la asignación errónea del oráculo que permitió la sobrevaloración del colateral en primer lugar.

La implicación más amplia aquí es conocida pero persistentemente subestimada en DeFi: la integridad del oráculo es la seguridad del protocolo. Cuando el feed de precios es incorrecto, cada cálculo posterior — ratios de colateral, umbrales de liquidación, cantidades acuñables — hereda ese error. Un único oráculo mal asignado reescribió efectivamente las suposiciones económicas del protocolo en tiempo real, y el atacante estaba listo para capitalizarlo.

Para Solido, el camino de recuperación ahora pasa casi por completo por la cooperación de los exchanges. Con pérdidas estimadas en 900.000 dólares y el TVL del protocolo situado en aproximadamente 950.000 dólares tras el ataque, las implicaciones financieras son reales pero no catastróficas a nivel de sistema. Lo que importa más es si los exchanges responden con la suficiente rapidez para congelar los depósitos señalados antes de que los fondos se muevan más — una carrera entre la velocidad forense y la siguiente transacción del atacante.

Preguntas frecuentes

¿Cómo ocurrió el hackeo de Solido Money?

El atacante explotó un fallo de asignación errónea del oráculo que sobrevaloró de forma masiva el colateral dentro del protocolo, lo que le permitió acuñar tokens CASH respaldados por colateral que valía mucho menos de lo que el sistema creía. Esos tokens se vendieron luego por SUPRA, convirtiendo el error de precios en ganancias reales en tokens.

¿Cuánto de los tokens SUPRA robados se rastreó hasta los exchanges?

Alrededor del 84% del monto total robado — aproximadamente 246,9 millones de SUPRA — se rastreó hasta infraestructura de exchanges centralizados mediante análisis on-chain realizado por Solido Money.

¿Qué medidas ha tomado Solido Money después del hackeo?

Solido aplicó correcciones a nivel de contrato para deshabilitar la ruta de acuñación explotada y solicitó formalmente a los exchanges que congelen los fondos señalados y conserven los registros de las cuentas para posibles procedimientos de las fuerzas del orden.

¿Está Solido acusando a los exchanges de complicidad en el hackeo?

No. Solido aclaró explícitamente que no está acusando a ningún exchange de ayudar conscientemente al atacante y que no está solicitando congelaciones generales sobre cuentas no relacionadas. Las solicitudes se dirigen específicamente a direcciones señaladas concretas identificadas mediante rastreo on-chain.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cómo ocurrió el hackeo de Solido Money?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El atacante explotó un fallo de asignación errónea del oráculo que sobrevaloró de forma masiva el colateral dentro del protocolo, lo que le permitió acuñar tokens CASH respaldados por colateral que valía mucho menos de lo que el sistema creía. Esos tokens se vendieron luego por SUPRA, convirtiendo el error de precios en ganancias reales en tokens.»}},{«@type»:»Question»,»name»:»¿Cuánto de los tokens SUPRA robados se rastreó hasta los exchanges?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Alrededor del 84% del monto total robado — aproximadamente 246,9 millones de SUPRA — se rastreó hasta infraestructura de exchanges centralizados mediante análisis on-chain realizado por Solido Money.»}},{«@type»:»Question»,»name»:»¿Qué medidas ha tomado Solido Money después del hackeo?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Solido aplicó correcciones a nivel de contrato para deshabilitar la ruta de acuñación explotada y solicitó formalmente a los exchanges que congelen los fondos señalados y conserven los registros de las cuentas para posibles procedimientos de las fuerzas del orden.»}},{«@type»:»Question»,»name»:»¿Está Solido acusando a los exchanges de complicidad en el hackeo?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No. Solido aclaró explícitamente que no está acusando a ningún exchange de ayudar conscientemente al atacante y que no está solicitando congelaciones generales sobre cuentas no relacionadas. Las solicitudes se dirigen específicamente a direcciones señaladas concretas identificadas mediante rastreo on-chain.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST