AFX Trade promete presentar un "plan de buena voluntad" el 3 de agosto tras un incidente con pérdidas de 24 millones de dólares

cryptonews.ruPublicado a 2026-07-31Actualizado a 2026-07-31

Resumen

La empresa AFX Trade anunció que presentará un "plan de buena voluntad" el 3 de agosto, tras una brecha de seguridad el 22 de julio que resultó en la pérdida de 24,15 millones de dólares en USDC de su custodia en Arbitrum. El ataque, atribuido a una "vulnerabilidad de confianza" y no a un fallo en el contrato inteligente, comprometió la infraestructura interna mediante ingeniería social y un plugin malicioso. Aunque la plataforma suspendió su puente y ofreció al atacante quedarse con el 30% de los fondos a cambio de devolver el 70%, los detalles del plan de compensación para los usuarios afectados aún no se han revelado. Este incidente se enmarca en un año con un récord de hackeos (207 en el primer semestre de 2026), aunque el valor total robado ha disminuido, concentrándose las mayores pérdidas en fallos de infraestructura y operativos.

El viernes 31 de julio, AFX Trade informó a su comunidad que el lunes 3 de agosto publicaría un "plan de buenas intenciones" para los usuarios.

Esto podría ser un paso hacia la compensación de los usuarios afectados; sin embargo, la actualización no proporcionó información sobre qué deben esperar los usuarios. El mensaje pedía calma mientras el equipo desarrolla los próximos pasos.

Esto ocurre nueve días después de que la plataforma perdiera más de 24 millones de dólares debido a una falla en su mecanismo de intercambio de criptomonedas.

¿Qué comunicó AFX Trade en su actualización?

La actualización fue breve y no contenía detalles concretos. El mensaje fue publicado desde la cuenta X de AFX Trade y decía: "Actualmente se está desarrollando un plan de acción centrado en el cliente tras el reciente incidente de seguridad, que se presentará el lunes 3 de agosto".

El equipo añadió que la filtración de datos afectó a inversores, empleados y primeros patrocinadores, y compartió un enlace a un artículo en Medium con un análisis detallado de lo sucedido.

Sin embargo, no se comunicaron cifras, reglas de participación o plazos de pago, y no se especificó si esta información se publicará el próximo lunes.

¿A dónde fueron a parar los 24 millones de dólares robados?

El robo ocurrió el 22 de julio, y según la estimación de la empresa de seguridad Blockaid, los daños ascendían a 24.15 millones de dólares. Los fondos fueron retirados de la cuenta de custodia de $USDC que AFX gestiona en la plataforma Arbitrum.

Analistas de blockchain de PeckShieldAlert afirmaron que el atacante movió los stablecoins a Ethereum y los convirtió en 12,468 ETH, que terminaron en una sola cartera.

AFX Trade suspendió las operaciones de su puente tras detectar el hackeo y declaró que la vulnerabilidad solo afectó al puente en cuestión. Arbitrum también hizo una declaración similar junto con su cofundador, Steven Goldfeder, afirmando que el puente nativo de la red "no fue hackeado o comprometido de ninguna manera" y que la transacción que causó el problema ocurrió a través de un protocolo de terceros que opera sobre la capa 2.

Ken S., Director de Desarrollo de AFX Trade, hizo una oferta al atacante, diciendo que estaban dispuestos a permitirle quedarse con el 30% de los fondos como recompensa por su actividad de "sombrero blanco" si devolvía el 70%.

¿Cómo logró el atacante hackear la custodia de $USDC del puente de AFX Trade?

Un análisis detallado del incidente, publicado por AFX Trade, rastrea su inicio hasta el 9 de julio, cuando un desarrollador fue contactado vía Telegram por alguien que se presentó como representante de Oddium Lab y ofreció un trabajo a tiempo parcial.

Se instó al desarrollador a clonar un repositorio que parecía un repositorio normal de un agregador de DEX. Se realizaron cambios en su archivo .git/config que permitían ejecutar un hook malicioso post-checkout al cambiar de rama, inyectando así un malware de primera etapa en la estación de trabajo.

Después de esto, el atacante comenzó a operar dentro de la red, no en la blockchain. El 16 de julio, subió un plugin malicioso de Groovy, ops_maintenance.groovy, al repositorio de artefactos JFrog de AFX Trade, lo que le permitió ejecutar código en ese host.

El plugin también provocó graves fallos por falta de memoria, que se interpretaron como un problema normal de infraestructura, por lo que los ingenieros involucraron al soporte propio de JFrog y reiniciaron la máquina, lo que recargó el malware sin ser notado.

Para el 22 de julio, los atacantes habían penetrado en la infraestructura de los validadores, enviaron código malicioso a los nodos objetivo y utilizaron los validadores comprometidos para cofirmar una llamada de puente que retiró los activos. "No explotaron una vulnerabilidad del smart contract. Explotaron una vulnerabilidad de confianza", escribió AFX.

Una gran pérdida única en un año lleno de muchas pequeñas

El robo de AFX se ajusta a un patrón observado durante todo el año. TRM Labs informó que en la primera mitad de 2026, los atacantes perpetraron 207 hackeos individuales, un récord para un período de seis meses.

Pérdidas por criptomonedas por trimestres. Fuente: TRM Labs.

Sin embargo, las pérdidas totales se redujeron a 972 millones de dólares, menos de la mitad de los 2.3 mil millones robados el año anterior. Las vulnerabilidades de infraestructura y operacionales representaron solo alrededor del 15% de los incidentes, pero fueron responsables de aproximadamente el 76% del dinero perdido.

AFX se encuentra entre los más afectados. Un recuento separado mostró que el daño de AFX fue de 24.15 millones de dólares, junto con fallos de control de acceso más grandes, como los 292 millones de Kelp DAO y los 280 millones de Drift Protocol. La base de datos de exploits de DeFiLlama clasifica la falla del puente de AFX como un incidente de infraestructura, con una clave privada comprometida, la misma causa que condujo a la mayor parte de las pérdidas en dólares en 2026, incluso cuando el número total de exploits en otras áreas está aumentando.

Preguntas relacionadas

Q¿Qué prometió AFX Trade a su comunidad el 31 de julio y para cuándo?

AAFX Trade prometió presentar un 'plan de buena voluntad' para los usuarios afectados, que sería publicado el lunes 3 de agosto.

Q¿Cuál fue la causa principal del robo de 24 millones de dólares en AFX Trade, según su propio análisis?

ASegún el análisis de AFX Trade, la causa principal no fue una vulnerabilidad en un smart contract, sino una 'vulnerabilidad de confianza'. Los atacantes comprometieron la infraestructura interna a través de ingeniería social y malware.

Q¿Qué oferta hizo Ken S., de AFX Trade, al atacante?

AKen S., jefe de desarrollo de AFX Trade, ofreció al atacante quedarse con el 30% de los fondos como recompensa por una 'actividad de sombrero blanco' si devolvía el 70% restante.

Q¿Cómo se compara la pérdida de AFX Trade con la tendencia general de hackeos en cripto durante la primera mitad de 2026?

AAunque hubo un número récord de hackeos individuales (207) en el primer semestre de 2026, el valor total robado (972 millones de dólares) fue menos de la mitad que el año anterior. La pérdida de AFX fue una de las más grandes, y los incidentes de infraestructura como este, aunque pocos, representaron el 76% del dinero perdido.

Q¿Qué plataforma de capa 2 estaba involucrada en el incidente y qué aclaración hizo su cofundador?

AEl incidente involucró fondos custodiados en la plataforma Arbitrum. El cofundador Steven Goldfeder aclaró que el puente nativo de la red 'no fue hackeado o explotado de ninguna manera' y que la transacción problemática ocurrió a través de un protocolo de terceros que opera sobre la capa 2.

Lecturas Relacionadas

Cómo Convertirse en Algo que la Inteligencia Artificial Jamás Podrá Reemplazar

**Resumen: Cómo ser irremplazable por la IA** Ante el temor de que la IA elimine trabajos, la solución no es resistirse, sino volverse "inempleable": un individuo autónomo que construya su propio proyecto vital y económico. El artículo critica la "esclavitud salarial"—depender de un empleo sin sentido—y propone escapar de ella desarrollando estas cinco capacidades clave: 1. **Agencia**: Capacidad de actuar sin pedir permiso. 2. **Gusto**: Criterio para discernir qué vale la pena crear. 3. **Persuasión**: Habilidad para conectar y lograr que otros valoren tu trabajo. 4. **Persistencia**: Resiliencia para ver los errores como aprendizaje. 5. **Iteración**: Proceso constante de ajuste basado en la retroalimentación. Estas habilidades se cultivan únicamente **haciendo**: creando algo propio. Se recomienda enfocarse en **crear contenido (medios)** más que solo en código, ya que el valor del contenido es subjetivo y requiere un criterio humano que la IA no puede replicar fácilmente, abriendo espacio para talentos auténticos. **Cómo empezar:** El cambio real requiere una transformación de identidad. Para ello: 1. Cambia radicalmente tu entorno (físico y digital). 2. Elige un "vehículo" (como crear contenido) que te dé retroalimentación real del mundo. 3. Dedica 15 minutos a responder preguntas introspectivas para encontrar tu "material en bruto" único y tu perspectiva contraria a la convencional. 4. **Publica tu primera idea mañana mismo.** La acción, el feedback y la iteración constante son el único camino. La conclusión es clara: en lugar de temer a la IA, conviértete en un creador que utilice todas las herramientas (incluida la IA) para construir una vida y un trabajo con significado, autonomía e impacto personal.

marsbitHace 1 hora(s)

Cómo Convertirse en Algo que la Inteligencia Artificial Jamás Podrá Reemplazar

marsbitHace 1 hora(s)

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

El título sugiere que las claves de Bitcoin pueden almacenarse fuera de línea mediante lanzamientos de dados, aunque no todos los usuarios adoptarán este método. El artículo comienza explicando la entropía en la teoría de la información, utilizando ejemplos como monedas y dados. Tras un escándalo reciente con Coldcard, se popularizó la generación de semillas de billetera mediante dados. El texto explica que, aunque físicamente determinista, el lanzamiento es impredecible en la práctica, lo que lo hace útil para la seguridad. Se detalla cómo convertir los resultados en datos binarios, con métodos que van desde el simple "par/impar" hasta el uso de funciones hash para preservar más entropía. Para una frase de recuperación de 12 palabras (128 bits de entropía), se necesitan unos 50 lanzamientos; Coldcard recomienda 99 para mayor seguridad. La vulnerabilidad en Coldcard, relacionada con su generador de números aleatorios, puso en riesgo fondos. Las semillas generadas manualmente con dados no se vieron afectadas, pero el investigador Kevin Loaec señaló que otras funciones del dispositivo (como creación de billeteras de papel o claves de coproreseguridad) sí podían estar comprometidas, incluso si la semilla principal era segura. El artículo argumenta que, aunque técnicamente robusto, el proceso de lanzar dados es lento, propenso a errores y poco práctico para la mayoría, especialmente para nuevos usuarios. Concluye que, aunque debe ser una opción para expertos, el objetivo a largo plazo es que el hardware y software generen aleatoriedad fuerte de forma fiable y accesible. Se aconseja a los usuarios de Coldcard verificar su firmware y las funciones utilizadas, y se destaca la utilidad de las billeteras multisig con dispositivos de diferentes fabricantes para mitigar riesgos.

cryptonews.ruHace 4 hora(s)

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

cryptonews.ruHace 4 hora(s)

Trading

Spot
活动图片