Explotación de SwapNet Drena $17 Millones y Expone los Riesgos de Aprobación en DeFi

TheNewsCryptoPublicado a 2026-01-26Actualizado a 2026-01-26

Resumen

Un importante exploit en el agregador de DEX SwapNet resultó en el drenaje de aproximadamente $16.8 millones en criptoactivos. La empresa de seguridad PeckShield identificó el ataque, donde el hacker intercambió millones en USDC por Ether en la red Base y luego transfirió los fondos a Ethereum. El problema se originó porque los usuarios desactivaron la función "One-Time Approval" de 0x, diseñada para restringir permisos de tokens. Al hacerlo, otorgaron aprobaciones directas y permanentes, incluso al contrato router de SwapNet, que el atacante aprovechó. Matcha Meta aclaró que el error no provenía de su tecnología principal, pero colaboró con SwapNet para pausar los contratos y contener el daño. El incidente subraya el riesgo inherente de las aprobaciones ilimitadas en DeFi, que facilitan operaciones pero conceden acceso persistente a los fondos si un contrato es comprometido. Se instó a los usuarios a revocar inmediatamente los permisos otorgados fuera del marco de aprobación única. Este caso refleja un patrón más amplio de riesgos en contratos inteligentes, incluyendo códigos no verificados y aprobaciones continuas, lo que exige a los desarrolladores reforzar los sistemas y a los usuarios gestionar activamente sus permisos para evitar consecuencias millonarias.

Se ha identificado una masiva explotación de contrato inteligente en el agregador de DEX en cadena SwapNet, que resultó en el drenaje de activos cripto por un valor cercano a los $16.8 millones.

Peck Shield, una compañía de seguridad, reportó primero el ataque, notando la acción sospechosa en las integraciones de SwapNet de la plataforma, las cuales pueden encontrarse a través de Matcha Meta, una plataforma meta-agregadora de DEX diseñada por el equipo de 0x. En la red Base, el hacker intercambió $10.5 millones en tokens USDC por aproximadamente 3,655 Ether. El atacante luego puenteó los fondos a la red Ethereum, lo que puede ser complicado de rastrear.

Matcha Meta explicó, sin embargo, que el error ni siquiera se originó en su pila principal. El problema para los usuarios comenzó cuando desactivaron la propia característica de 0x, llamada "Aprobación de Un Solo Uso", la cual está diseñada para restringir los permisos de los tokens. Al desactivar esto, los usuarios inadvertidamente permitieron aprobaciones directamente, en lugar de restringirlas, incluso para contratos agregadores subyacentes como el router de SwapNet, que fue utilizado por este atacante.

Matcha Meta reconoció esto públicamente y declaró que había colaborado con el equipo de SwapNet. SwapNet había pausado los contratos inteligentes para contener el daño e identificar la ruta de la explotación para su investigación.

Configuraciones de aprobación bajo escrutinio

La plataforma instó a los usuarios a revocar inmediatamente las aprobaciones concedidas fuera del marco de Aprobación de Un Solo Uso. Destacó el contrato del router de SwapNet como un objetivo prioritario para la revocación. Sin intervención, las carteras habrían permanecido expuestas incluso después de que la explotación se detuviera.

Esta situación resalta una importante compensación inherente en las aplicaciones DeFi. Con las Aprobaciones de Un Solo Uso, cada transacción debe ser autorizada por separado. Esto, por supuesto, ayuda con permisos reducidos pero también introduce fricción. Por el contrario, las aprobaciones ilimitadas facilitan el trading fluido pero otorgan a los contratos acceso persistente a los fondos. Cuando los atacantes comprometen un contrato, esos permisos permanentes se convierten en un riesgo directo.

SwapNet aún no ha publicado un post-mortem técnico detallado. El equipo tampoco ha confirmado si compensará a los usuarios afectados. Esa falta de claridad añade presión sobre las plataformas agregadoras para mejorar la transparencia y endurecer los estándares de integración.

Patrón más amplio de riesgos de contratos inteligentes

La explotación de SwapNet no ha ocurrido en el vacío. De hecho, el mismo día, Pashov, un auditor de seguridad, detectó una explotación diferente en Ethereum, donde se robaron alrededor de 37 WBTC, valorados en más de $3.1 millones. La explotación apuntó a un código de código cerrado y no verificado desplegado solo semanas antes. De hecho, este código solo expuso el bytecode, y fue difícil evaluarlo fácilmente.

Todos estos ataques crean una sensación de un panorama de amenazas topológico en los protocolos DeFi, específicamente alrededor de códigos no verificados, aprobaciones continuas de tokens y capas de enrutamiento complejas que conectan varios protocolos. Claramente, a pesar de auditorías mejoradas y mejores herramientas, los actores de amenazas continúan aprovechando la optimización de diseño y los puntos ciegos de integración.

A medida que DeFi se vuelve más interconectado, los desarrolladores deben fortalecer los sistemas de aprobación y reducir las suposiciones de confianza ocultas. Mientras tanto, los usuarios deben gestionar activamente los permisos y comprender las implicaciones de seguridad de las funciones de conveniencia. La explotación de SwapNet muestra que pequeñas elecciones de configuración pueden tener consecuencias de millones de dólares.

Noticias Cripto Destacadas:

Japón Apunta a la Primera Aprobación de ETFs Cripto para 2028

Etiquetasseguridad criptoDeFiDEXOnchainContrato Inteligente

Preguntas relacionadas

Q¿Qué es SwapNet y qué sucedió recientemente en esta plataforma?

ASwapNet es un agregador de intercambios descentralizados (DEX) on-chain que sufrió una explotación de contrato inteligente, resultando en la pérdida de aproximadamente $16.8 millones en criptoactivos.

Q¿Cómo explicó Matcha Meta la vulnerabilidad explotada en el ataque?

AMatcha Meta explicó que el problema no se originó en su stack principal, sino que los usuarios deshabilitaron la función 'One-Time Approval' de 0x, lo que permitió aprobaciones directas en lugar de restringirlas, incluso para contratos subyacentes como el router de SwapNet.

Q¿Qué recomendación se dio a los usuarios después del exploit de SwapNet?

ASe recomendó a los usuarios revocar inmediatamente las aprobaciones concedidas fuera del marco de 'One-Time Approval', destacando el contrato router de SwapNet como objetivo prioritario para la revocación.

Q¿Qué trade-off de seguridad en DeFi destacó el incidente de SwapNet?

AEl incidente destacó el trade-off entre las aprobaciones únicas (que reducen permisos pero introducen fricción) y las aprobaciones ilimitadas (que facilitan operaciones fluidas pero conceden acceso persistente a los fondos, creando riesgo si se compromete el contrato).

Q¿Qué otro exploit importante ocurrió el mismo día que el de SwapNet?

AEl mismo día, se detectó otro exploit en Ethereum donde se robaron aproximadamente 37 WBTC (valorados en más de $3.1 millones) de un código cerrado y no verificado desplegado semanas antes.

Lecturas Relacionadas

Diálogo con Ray Dalio: Nos encontramos en una burbuja de IA actualmente, el 1% de mi cartera de inversiones está en Bitcoin

**Fuente: The Diary Of A CEO** **Resumen: Felix, PANews** Ray Dalio, fundador de Bridgewater Associates, advierte sobre una burbuja en la inteligencia artificial actual, comparable a burbujas históricas como la de Internet en 2000. Según Dalio, los signos clásicos están presentes: precios inflados, endeudamiento basado en ganancias especulativas y una posible corrección brusca si suben las tasas de interés o cambian las condiciones económicas. Dalio explica que esta burbuja se enmarca en un "gran ciclo" más amplio —de unos 80 años— caracterizado por tres dinámicas: creciente desigualdad interna, déficits fiscales gubernamentales y cambios en el orden geopolítico mundial. Estados Unidos y otros países occidentales se encuentran en una fase de declive relativo dentro de este ciclo. Para proteger la riqueza personal, Dalio recomienda diversificar las inversiones más allá del efectivo, incluyendo activos como oro, acciones y bonos. Aunque revela que alrededor del 1% de su cartera está en Bitcoin —considerándolo un activo escaso—, prefiere el oro físico por su seguridad histórica y su rol como reserva de los bancos centrales. Sobre el impacto laboral de la IA, Dalio prevé que aumentará la desigualdad, beneficiando sobre todo a los dueños de capital. Sin embargo, destaca que las habilidades humanas —como la intuición y la emoción— seguirán siendo valiosas y complementarias a la IA. En el ámbito geopolítico, Dalio anticipa un mundo más regionalizado, con EE.UU. y China como potencias líderes en sus respectivas esferas, y advierte que conflictos como el de Irán han expuesto debilidades estratégicas de Estados Unidos, acelerando un cambio en el equilibrio global de poder.

marsbitHace 2 hora(s)

Diálogo con Ray Dalio: Nos encontramos en una burbuja de IA actualmente, el 1% de mi cartera de inversiones está en Bitcoin

marsbitHace 2 hora(s)

¡Récord de compras netas extranjeras de 7,2 billones de wones en un solo día! Wall Street: Los vientos en contra de los flujos de capital en el mercado coreano se han disipado

La situación de los flujos de capital en el mercado de valores surcoreano está mostrando un cambio sustancial. El 31 de julio, la inversión extranjera realizó una compra neta récord de aproximadamente 7.2 billones de wones en acciones del KOSPI, marcando una reversión fundamental tras meses de importantes salidas de capital. Según análisis de Citi Research, las ventas netas mensuales de inversores extranjeros se redujeron drásticamente a 9.8 billones de wones en julio, comparado con 48.4 y 44.5 billones en junio y mayo, respectivamente. Paralelamente, los fondos de pensiones y fondos de inversión nacionales se convirtieron en compradores netos en julio (1.0 billón de wones), luego de ser vendedores netos en los dos meses anteriores. Además, la Comisión de Servicios Financieros de Corea implementó nuevas regulaciones que restringen el acceso de inversores minoristas a los ETF apalancados, lo que ha reducido significativamente su volumen de negociación y se espera que mitigue la volatilidad del mercado. Citi Research mantiene su objetivo para el KOSPI en 10,000 puntos, destacando fundamentos sólidos en el sector de chips de memoria, valoraciones históricamente bajas, una fuerte economía local y un entorno político favorable como factores de apoyo. La firma considera que los vientos en contra relacionados con los flujos de capital se están disipando, mientras que los impulsores fundamentales y políticos están ganando fuerza, creando condiciones para una mejora en el mercado.

marsbitHace 2 hora(s)

¡Récord de compras netas extranjeras de 7,2 billones de wones en un solo día! Wall Street: Los vientos en contra de los flujos de capital en el mercado coreano se han disipado

marsbitHace 2 hora(s)

Cómo Convertirse en Algo que la Inteligencia Artificial Jamás Podrá Reemplazar

**Resumen: Cómo ser irremplazable por la IA** Ante el temor de que la IA elimine trabajos, la solución no es resistirse, sino volverse "inempleable": un individuo autónomo que construya su propio proyecto vital y económico. El artículo critica la "esclavitud salarial"—depender de un empleo sin sentido—y propone escapar de ella desarrollando estas cinco capacidades clave: 1. **Agencia**: Capacidad de actuar sin pedir permiso. 2. **Gusto**: Criterio para discernir qué vale la pena crear. 3. **Persuasión**: Habilidad para conectar y lograr que otros valoren tu trabajo. 4. **Persistencia**: Resiliencia para ver los errores como aprendizaje. 5. **Iteración**: Proceso constante de ajuste basado en la retroalimentación. Estas habilidades se cultivan únicamente **haciendo**: creando algo propio. Se recomienda enfocarse en **crear contenido (medios)** más que solo en código, ya que el valor del contenido es subjetivo y requiere un criterio humano que la IA no puede replicar fácilmente, abriendo espacio para talentos auténticos. **Cómo empezar:** El cambio real requiere una transformación de identidad. Para ello: 1. Cambia radicalmente tu entorno (físico y digital). 2. Elige un "vehículo" (como crear contenido) que te dé retroalimentación real del mundo. 3. Dedica 15 minutos a responder preguntas introspectivas para encontrar tu "material en bruto" único y tu perspectiva contraria a la convencional. 4. **Publica tu primera idea mañana mismo.** La acción, el feedback y la iteración constante son el único camino. La conclusión es clara: en lugar de temer a la IA, conviértete en un creador que utilice todas las herramientas (incluida la IA) para construir una vida y un trabajo con significado, autonomía e impacto personal.

marsbitHace 4 hora(s)

Cómo Convertirse en Algo que la Inteligencia Artificial Jamás Podrá Reemplazar

marsbitHace 4 hora(s)

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

El título sugiere que las claves de Bitcoin pueden almacenarse fuera de línea mediante lanzamientos de dados, aunque no todos los usuarios adoptarán este método. El artículo comienza explicando la entropía en la teoría de la información, utilizando ejemplos como monedas y dados. Tras un escándalo reciente con Coldcard, se popularizó la generación de semillas de billetera mediante dados. El texto explica que, aunque físicamente determinista, el lanzamiento es impredecible en la práctica, lo que lo hace útil para la seguridad. Se detalla cómo convertir los resultados en datos binarios, con métodos que van desde el simple "par/impar" hasta el uso de funciones hash para preservar más entropía. Para una frase de recuperación de 12 palabras (128 bits de entropía), se necesitan unos 50 lanzamientos; Coldcard recomienda 99 para mayor seguridad. La vulnerabilidad en Coldcard, relacionada con su generador de números aleatorios, puso en riesgo fondos. Las semillas generadas manualmente con dados no se vieron afectadas, pero el investigador Kevin Loaec señaló que otras funciones del dispositivo (como creación de billeteras de papel o claves de coproreseguridad) sí podían estar comprometidas, incluso si la semilla principal era segura. El artículo argumenta que, aunque técnicamente robusto, el proceso de lanzar dados es lento, propenso a errores y poco práctico para la mayoría, especialmente para nuevos usuarios. Concluye que, aunque debe ser una opción para expertos, el objetivo a largo plazo es que el hardware y software generen aleatoriedad fuerte de forma fiable y accesible. Se aconseja a los usuarios de Coldcard verificar su firmware y las funciones utilizadas, y se destaca la utilidad de las billeteras multisig con dispositivos de diferentes fabricantes para mitigar riesgos.

cryptonews.ruHace 7 hora(s)

Los lanzamientos de dados mantienen las claves de Bitcoin en un modo aislado, pero no todo el mundo se molestará

cryptonews.ruHace 7 hora(s)

Trading

Spot
活动图片