Explotación de CrossCurve Bridge Expone Pérdida de $3 Millones en Brecha de Seguridad Intercadena

TheNewsCryptoPublicado a 2026-02-02Actualizado a 2026-02-02

Resumen

CrossCurve, un protocolo de liquidez y puente cross-chain, ha confirmado que su sistema de puente fue hackeado, resultando en una pérdida de aproximadamente 3 millones de dólares. El ataque, que afectó a múltiples blockchains, fue posible debido a una verificación de seguridad incompleta en su contrato inteligente, permitiendo a los atacantes enviar mensajes falsos y drenar fondos. Expertos comparan este exploit con el hackeo del puente de Nomad en 2022. A pesar de promocionarse como seguro con múltiples sistemas de validación, el incidente demuestra que un solo error de codificación puede ser explotado. Los usuarios deben pausar toda interacción con CrossCurve, revisar su exposición en pools relacionados y estar atentos a actualizaciones oficiales.

CrossCurve, un protocolo de liquidez y puente intercadena, ha confirmado que su sistema de puente fue hackeado, resultando en una pérdida de aproximadamente $3 millones. Esto afectó a múltiples blockchains y actualmente se encuentra bajo investigación. CrossCurve advierte a los usuarios que pausen toda actividad que interactúe con el protocolo.

Cómo los Atacantes Hackearon el Sistema de Puente

La falta de una verificación de seguridad en el contrato inteligente de CrossCurve fue la razón principal de este hackeo. El Contrato Inteligente necesita verificar los mensajes enviados entre las blockchains, pero uno de los pasos de verificación estaba incompleto, lo que permitió a los atacantes engañar al sistema enviando mensajes falsos que parecían válidos para el sistema. Esto permitió al atacante hackear los tokens del contrato.

Los expertos en seguridad dicen que esta explotación se asemeja al hackeo del puente de Nomad en 2022, que drenó alrededor de $190 millones. Expresaron preocupación de que errores básicos de seguridad sigan ocurriendo años después a pesar de varias advertencias pasadas.

CrossCurve había promocionado su puente como uno de los más seguros y confiables que otros porque se basa en múltiples sistemas de validación independientes, como Axelar, LayerZero y su propia red de oráculos. Pero este incidente muestra que, a pesar de múltiples sistemas, un solo error de codificación aún puede ser explotado.

Qué Deben Hacer los Usuarios Después de Esta Explotación

El proyecto, respaldado por Michael Egorov, el fundador de Curve Finance, supuestamente ha recaudado alrededor de $7 millones de inversores. Después del incidente, Curve Finance advierte a los usuarios que revisen sus posiciones y consideren retirar aquellas que tengan exposición a grupos relacionados con CrossCurve.

En este momento, los usuarios no deben interactuar con CrossCurve hasta nuevo aviso y deben revisar cualquier exposición a grupos relacionados con CrossCurve. Deben buscar actualizaciones oficiales del equipo y ser cautelosos con los puentes intercadena.

Noticias Cripto Destacadas:

El Tesoro de EE.UU. Sanciona a Intercambios Cripto del Reino Unido por Evadir Sanciones a Irán

EtiquetasIntercadenaCriptomoneda

Preguntas relacionadas

Q¿Qué protocolo fue explotado y cuánto se perdió en el ataque?

AEl protocolo CrossCurve Bridge fue explotado, resultando en una pérdida de aproximadamente 3 millones de dólares.

Q¿Cuál fue la principal vulnerabilidad que permitió el hackeo en el contrato inteligente de CrossCurve?

ALa principal vulnerabilidad fue una verificación de seguridad incompleta en el contrato inteligente, que permitió a los atacantes enviar mensajes falsos que el sistema consideró válidos.

Q¿A qué hackeo anterior se compara este exploit según los expertos en seguridad?

ALos expertos en seguridad comparan este exploit con el hackeo del puente de Nomad en 2022, que drenó alrededor de 190 millones de dólares.

Q¿Qué debe hacer los usuarios inmediatamente después de este exploit, según el artículo?

ALos usuarios deben pausar toda actividad con el protocolo CrossCurve, revisar su exposición a grupos de liquidez relacionados y estar atentos a las actualizaciones oficiales del equipo.

Q¿Qué sistemas de validación utilizaba CrossCurve para promocionar su puente como seguro?

ACrossCurve promocionaba su puente como seguro porque relies on múltiples sistemas de validación independientes, como Axelar, LayerZero y su propia red de oráculos.

Lecturas Relacionadas

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

Retirada de bitcoin continúa: 8 años en cartera fría Coldcard terminan en cero La cartera hardware Coldcard ha sido vulnerada, provocando una nueva oleada de retiradas de fondos de dispositivos afectados. Galaxy Research informa que el volumen total robado asciende a 1.367,05 BTC (unos 88,6 millones de dólares) desde 4.585 direcciones, superando ampliamente los 594,5 BTC reportados inicialmente el 30 de julio de 2026. La mayor parte de lo robado permanece inactiva en las direcciones de los atacantes. El problema no reside en el firmware, que ya fue actualizado por Coinkite, sino en las frases semilla (seed phrases) generadas desde marzo de 2021 debido a un error de programación. Estas frases son fácilmente descifrables, y actualizar el firmware no las cambia. Solo transferir los fondos a una nueva dirección con una nueva frase semilla elimina la vulnerabilidad. El fallo se originó al integrar la biblioteca libNgU, lo que hizo que los dispositivos dejaran de usar el generador de números aleatorios por hardware STM32 y pasaran a usar el generador software Yasmarang, inicializado con datos públicamente accesibles como el número de serie del chip. Afecta a frases semilla creadas en dispositivos Mk2/Mk3 (firmware 4.0.1–4.1.9 y hasta 5.0.3), Mk4/Mk5 (hasta v5.6.0) y Q (hasta v1.5.0Q). Se excluyen aquellas creadas con al menos 50 lanzamientos de dados independientes o una passphrase BIP-39 fuerte y única. Los usuarios deben generar una nueva frase semilla en firmware corregido y transferir sus activos. Un caso ilustrativo es el de un inversor de 39 años que perdió 2 BTC (unos 130.000 dólares) en minutos, ahorrados durante ocho años mediante trabajo físico como protección contra la hiperinflación en su país, con el objetivo de una jubilación anticipada a los 50 años. Su estrategia conservadora de "comprar y mantener en frío" se vio truncada, dejándolo devastado y decidido a abandonar las criptomonedas. Este incidente recuerda vulnerabilidades históricas por generadores de números aleatorios débiles, como la de la biblioteca BitcoinJS (2011-2015), que causó grandes pérdidas. Subraya que el almacenamiento offline no garantiza automáticamente seguridad criptográfica, especialmente cuando la entropía se ve comprometida dentro del propio dispositivo "cerrado".

cryptonews.ruHace 2 hora(s)

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

cryptonews.ruHace 2 hora(s)

Trading

Spot
活动图片