El extraño caso del robo de AFX: El informe de auditoría está lleno de agujeros, y la empresa detrás se sospecha que es el exchange de criptomonedas Phemex

链捕手Publicado a 2026-07-24Actualizado a 2026-07-24

Resumen

La plataforma de derivados perpétuos descentralizada AFX sufrió un ataque a su puente intercadena (cross-chain bridge), resultando en el robo de más de 24 millones de dólares en activos, lo que drenó prácticamente todo su valor total bloqueado (TVL). El incidente reveló graves deficiencias en su informe de auditoría de seguridad realizado por Zellic en junio. El auditor advirtió que solo pudo revisar componentes parciales del protocolo del puente, sin acceso al entorno en vivo ni capacidad para probar rutas críticas completas de seguridad, como custodia de activos y controles de permisos. Taylor Monahan, fundadora de MyEtherWallet, calificó el reporte de "aterrador", señalando múltiples problemas de alta severidad sin corregir y sugiriendo que las claves podrían estar controladas centralizadamente. Investigaciones posteriores indican fuertes vínculos entre AFX y el exchange centralizado Phemex. Un miembro clave del equipo de crecimiento de AFX figuraba previamente como "Head of Listing" en Phemex, y la cuenta oficial de AFX sigue a empleados de Phemex. Además, el blog oficial de Phemex publicó múltiples artículos promocionando a AFX, y ambos comparten un diseño de logotipo y paleta de colores casi idénticos. Notablemente, Phemex también fue hackeado en enero de 2025, perdiendo más de 70 millones de dólares en un incidente atribuido a hackers norcoreanos. La relación sugiere una posible estrategia de aislamiento de riesgos por parte de Phemex al lanzar AFX. La investigación...

Autor: Gu Yu, ChainCatcher

Hoy, el puente cross-chain del exchange de contratos perpetuos descentralizado AFX fue atacado por hackers, y más de 24 millones de dólares en activos fueron robados. Según el TVL mostrado por Defillama, esta cantidad equivale a que todo el protocolo fue vaciado.

Después del incidente, AFX publicó en X que está trabajando en estrecha colaboración con empresas de seguridad líderes, socios del ecosistema, exchanges y autoridades relevantes para monitorear los flujos de fondos y apoyar la investigación en curso.

I. El informe de auditoría está lleno de agujeros

Sin embargo, la dolorosa lección de AFX parece haber tenido indicios previos. El proyecto lanzó su mainnet formalmente en mayo y publicó su informe de auditoría el 3 de junio. Después del robo de hoy, varios expertos en seguridad encontraron que este informe tenía enormes problemas.

En el informe, la empresa de auditoría de seguridad Zellic indicó que encontró 11 problemas, de los cuales dos eran críticos, uno de alto impacto y seis de impacto medio.

"Teniendo en cuenta que esta auditoría solo cubrió una parte de los componentes que constituyen el protocolo del puente y que careció de cobertura de prueba en todas las rutas críticas de seguridad, esto es particularmente importante. Esto no solo limitó nuestra capacidad para verificar la corrección, sino también la capacidad de AFX para mantener el sistema de manera segura en el futuro. Además, un factor clave que requiere una reauditoría es que en ese momento no teníamos la capacidad de ejecutar o interactuar con el entorno en tiempo real o local. Esto limitó enormemente nuestra capacidad para verificar la funcionalidad, explorar casos extremos y evaluar el comportamiento del sistema más allá de la revisión estática", escribió Zellic en la sección de conclusiones.

Según lo revelado por Zellic, el código al que pudo acceder y verificar solo cubría parte de los componentes del protocolo del puente, no pudo cubrir el flujo completo de cross-chain de activos, ni pudo realizar pruebas en un entorno de ejecución real. Esto significa que, para las rutas clave del puente cross-chain, como la custodia de activos, la verificación de firmas y el control de permisos, la agencia auditora en realidad no pudo dar una conclusión completa.

Zellic también advirtió especialmente que, incluso si el equipo del proyecto completa la reparación de vulnerabilidades según el informe, la agencia auditora no puede confirmar si estas reparaciones se implementaron correctamente, y mucho menos garantizar que no se introduzcan nuevas vulnerabilidades durante el proceso de reparación. Esto significa que el informe en realidad no puede servir como prueba de que el protocolo del puente sea "seguro", sino que es más bien un resultado de verificación provisional para parte del código.

Para un puente cross-chain que gestiona activos por decenas de millones de dólares, el "alcance de auditoría incompleto" es en sí mismo un riesgo. Cuando ni siquiera la agencia auditora puede confirmar los límites de seguridad de todo el sistema, en realidad es difícil para los usuarios juzgar la verdadera seguridad del protocolo.

Al respecto, Taylor Monahan, Gerente Principal de Producto de MetaMask y fundador de MyEtherWallet y MyCrypto, tuiteó que el informe de auditoría del puente cross-chain de AFX era "muy aterrador", con una gran cantidad de problemas "confirmados" pero no reparados, y expresó que era extremadamente incomprensible que los usuarios transfirieran más de 24 millones de dólares a este protocolo.

"Esta auditoría apunta fuertemente a un equipo que fundamentalmente no se preocupa por ser responsable de un sistema que 'no es exactamente un verdadero sistema M de N'. ¿Casos extremos no manejados? No hay problema. ¿Manipulación manual de fondos de usuarios? No hay problema. ¿Depender completamente de la intervención del equipo para evitar ser robado? No hay problema."

Taylor Monahan especula que es muy probable que todos los validadores y claves de AFX estén en el mismo sistema, o estén controlados por una sola persona.

II. Se sospecha que la empresa matriz es Phemex

Una investigación más profunda del equipo de AFX por parte del periodista de ChainCatcher revela que el proyecto parece estar estrechamente vinculado con el exchange de criptomonedas Phemex, e incluso es muy probable que Phemex sea su empresa matriz.

La conexión entrelazada de los miembros del equipo es una de las pruebas de apoyo. La biografía anterior en la cuenta X de Ken, Director de Crecimiento de AFX, decía "Head of Listing @phemex_official", es decir, Director de Listados de Phemex, una de las funciones más centrales de cualquier exchange.

Otro miembro del equipo seguido por la cuenta oficial de AFX en X, Damon, aunque no tiene más información pública, después de crear su cuenta X hace 4 meses y seguir a AFX, también siguió al menos a tres miembros del equipo del exchange Phemex en sus cuentas X.

Además, el blog oficial del exchange Phemex publicó varios artículos promocionando y presentando AFX, como "Unlock Your Strength: Discover Why AFX Protocol Transforms Lives", "The Philosophy of Anti-Fragility: Why AFX Protocol Matters", "Dive into the Multi-Asset Perps Revolution!", "Top 5 Perpetual DEXs to Watch in 2026". En el último artículo, el exchange AFX incluso encabezaba la lista por delante de otros Perp DEX como Hyperliquid.

Actualmente, los artículos mencionados ya han sido eliminados del sitio web de Phemex, pero cuando se buscan sus títulos en Google, los enlaces a estos artículos aún aparecen en los resultados de búsqueda.

Otra evidencia de conexión es que el estilo temático de los logos de los dos proyectos también es muy similar, ambos utilizan un gradiente de colores que va del verde fluorescente al verde azulado, combinado con un fondo negro puro. La atmósfera visual y la orientación tonal son casi idénticas, lo que también puede reflejar que ambos tienen el mismo equipo de diseño.

En conjunto, considerando los antecedentes del equipo, la promoción histórica oficial, el diseño de marca y los rastros operativos públicos, existe una conexión entre AFX y Phemex que va mucho más allá de la de socios ecológicos ordinarios.

El problema más "inquietante" radica en que el exchange Phemex también fue robado en enero de 2025 por más de 70 millones de dólares. En ese momento, los análisis externos sugerían que probablemente se trataba de hackers norcoreanos. Entonces, el equipo de Phemex declaró que los activos de los usuarios no se verían afectados, la plataforma asumiría las pérdidas causadas por el incidente y rápidamente restauró el proceso normal de retiros.

Durante el lanzamiento del producto AFX, Phemex claramente preparó de antemano un aislamiento de riesgos. Ambos no tienen una conexión pública a nivel de marca, capital accionario, etc., pero aún así no pudieron ocultar la estrecha y entrelazada relación entre ambos.

Hoy, la tragedia de perder decenas de millones de dólares se repite. ¿Se trata de hackers norcoreanos repitiendo sus tácticas, o de personas internas organizando una estafa? Esto aún depende de más evidencia y análisis.

Preguntas relacionadas

Q¿Qué problema fundamental identificaron los expertos de seguridad en el informe de auditoría de AFX tras el robo?

AEl informe de auditoría presentaba graves deficiencias. La firma Zellic advirtió que el alcance de la auditoría era incompleto, ya que solo cubría componentes parciales del puente, sin acceso al entorno de ejecución ni capacidad para verificar las rutas críticas de seguridad completas como la custodia de activos y el control de permisos. Esto impedía confirmar la seguridad real del sistema.

Q¿Por qué la fundadora de MyCrypto, Taylor Monahan, describió el informe de auditoría como 'aterrador'?

ATaylor Monahan lo calificó de 'aterrador' porque el informe mostraba múltiples problemas críticos 'confirmados' que no fueron solucionados. Señaló que el equipo de AFX parecía no preocuparse por aspectos de seguridad fundamentales, como casos extremos no manejados, la manipulación manual de fondos de usuarios y una dependencia total de la intervención del equipo para prevenir robos, sugiriendo un posible control centralizado.

Q¿Qué evidencia sugiere que el intercambio de criptomonedas Phemex podría ser la empresa matriz detrás de AFX?

ALa evidencia incluye: 1) El responsable de crecimiento de AFX, Ken, tenía anteriormente en su biografía de X 'Head of Listing @phemex_official'. 2) Otro miembro del equipo de AFX, Damon, sigue en X a varios empleados de Phemex. 3) El blog oficial de Phemex publicó múltiples artículos promocionando a AFX (luego eliminados). 4) Los logotipos de ambos proyectos comparten un estilo visual muy similar con gradientes de verde neón/azul verdoso sobre fondo negro.

Q¿Qué similitud histórica en cuanto a incidentes de seguridad existe entre Phemex y AFX según el artículo?

AAmbos proyectos han sufrido robos masivos. Phemex fue hackeado en enero de 2025, perdiendo más de 70 millones de dólares, un incidente atribuido en su momento a hackers norcoreanos. Ahora, AFX, presuntamente vinculado a Phemex, ha sido atacado en su puente cruzado, con un robo de más de 24 millones de dólares, planteando dudas sobre si se trata de otro ataque externo o un posible esquema interno.

Q¿Cuál fue la respuesta inicial de AFX tras el ataque a su puente cruzado?

ATras el ataque, AFX publicó en X (anteriormente Twitter) que estaban colaborando estrechamente con empresas de seguridad líderes, socios del ecosistema, intercambios y autoridades relevantes para monitorear el flujo de los fondos y apoyar la investigación en curso.

Lecturas Relacionadas

Fallo del caso de divorcio de Chey Tae-won: Revelando las líneas ocultas de sucesión detrás del imperio trillonario de SK Hynix

El caso de divorcio de Choi Tae-won, presidente de SK Group, concluyó con una sentencia histórica de división patrimonial. Este hecho pone bajo el foco la sucesión en el imperio de SK Hynix, cuyo valor se disparó un 700% alcanzando los 1.000 billones de wones. A diferencia del guion tradicional de los *chaebol* coreanos, centrado en el primogénito varón, los tres hijos de Choi Tae-won siguen trayectorias atípicas. La hija mayor, Choi Yoon-jung (1989), es considerada la candidata más visible. Con formación en biología y un doctorado, ocupa un puesto directivo en SK Bioscience y supervisa la estrategia de crecimiento del grupo. Se casó con el cofundador de una *startup* de IA. La segunda hija, Choi Min-jung (1991), forjó un camino único: sirvió como oficial en la Marina de Corea, trabajó en políticas globales para SK Hynix en Washington y ahora es fundadora de una empresa de salud con IA. Se casó con un ex oficial del Cuerpo de Marines de EE.UU. El hijo menor, Choi In-geun (1995), a pesar de ser el primogénito varón y seguir el patrón formativo típico (consultoría en McKinsey), permanece en un discreto silencio público sin un rol definido dentro del grupo. El divorcio de sus padres, Choi Tae-won y Roh Soh-yeong, hija del expresidente Roh Tae-woo, culminó en una batalla legal multimillonaria que involucró a los tres hijos, quienes presentaron peticiones judiciales no divulgadas. Mientras SK Hynix se convierte en un activo geopolítico global, la sucesión ya no es un asunto meramente familiar. Los herederos de la tercera generación no heredan simplemente una empresa, sino el complejo desafío de navegar la era de la IA, las políticas globales y encontrar nuevas fuentes de crecimiento, redefiniendo así el legado del *chaebol*.

marsbitHace 22 hora(s)

Fallo del caso de divorcio de Chey Tae-won: Revelando las líneas ocultas de sucesión detrás del imperio trillonario de SK Hynix

marsbitHace 22 hora(s)

¡En solo 2 meses su valoración ha pasado de 8.800 millones a 68.000 millones de euros! OpenRouter, la mayor centralita de la IA, podría ser adquirida

Stripe está en conversaciones para adquirir la startup de inteligencia artificial OpenRouter, el mayor mercado de modelos de IA que actúa como intermediario, por un monto cercano a los 100.000 millones de dólares. Esta valoración representa un aumento de casi siete veces respecto a los 13.000 millones de dólares de hace dos meses. La plataforma de OpenRouter permite a los desarrolladores acceder a más de 400 grandes modelos de lenguaje a través de una única API, optimizando automáticamente la selección del modelo según la complejidad de la tarea, el coste y la velocidad, similar a un comparador de precios. Fundada en 2023 por Alex Atallah (cofundador de OpenSea) y Louis Vichy, la empresa tiene un ingreso anualizado de 50 millones de dólares y más de un millón de desarrolladores usuarios. Para Stripe, líder mundial en pagos en línea, esta adquisición es un paso estratégico hacia la consolidación de su infraestructura para la economía de la IA, tras la compra reciente de Metronome, una plataforma de facturación por uso. El objetivo es ofrecer un paquete integral que gestione desde la selección de modelos y la facturación por tokens hasta los pagos, convirtiéndose en el centro de control para las aplicaciones de IA. Aunque la transacción aún podría fracasar, refleja la apuesta por el crecimiento explosivo del sector y el valor de controlar la capa de intermediación que decide cómo se distribuyen las consultas y los costes entre los distintos proveedores de modelos.

链捕手Hace 23 hora(s)

¡En solo 2 meses su valoración ha pasado de 8.800 millones a 68.000 millones de euros! OpenRouter, la mayor centralita de la IA, podría ser adquirida

链捕手Hace 23 hora(s)

Trading

Spot
活动图片