Explotación de SwapNet Drena $17 Millones y Expone los Riesgos de Aprobación en DeFi

TheNewsCryptoPublicado a 2026-01-26Actualizado a 2026-01-26

Resumen

Un importante exploit en el agregador de DEX SwapNet resultó en el drenaje de aproximadamente $16.8 millones en criptoactivos. La empresa de seguridad PeckShield identificó el ataque, donde el hacker intercambió millones en USDC por Ether en la red Base y luego transfirió los fondos a Ethereum. El problema se originó porque los usuarios desactivaron la función "One-Time Approval" de 0x, diseñada para restringir permisos de tokens. Al hacerlo, otorgaron aprobaciones directas y permanentes, incluso al contrato router de SwapNet, que el atacante aprovechó. Matcha Meta aclaró que el error no provenía de su tecnología principal, pero colaboró con SwapNet para pausar los contratos y contener el daño. El incidente subraya el riesgo inherente de las aprobaciones ilimitadas en DeFi, que facilitan operaciones pero conceden acceso persistente a los fondos si un contrato es comprometido. Se instó a los usuarios a revocar inmediatamente los permisos otorgados fuera del marco de aprobación única. Este caso refleja un patrón más amplio de riesgos en contratos inteligentes, incluyendo códigos no verificados y aprobaciones continuas, lo que exige a los desarrolladores reforzar los sistemas y a los usuarios gestionar activamente sus permisos para evitar consecuencias millonarias.

Se ha identificado una masiva explotación de contrato inteligente en el agregador de DEX en cadena SwapNet, que resultó en el drenaje de activos cripto por un valor cercano a los $16.8 millones.

Peck Shield, una compañía de seguridad, reportó primero el ataque, notando la acción sospechosa en las integraciones de SwapNet de la plataforma, las cuales pueden encontrarse a través de Matcha Meta, una plataforma meta-agregadora de DEX diseñada por el equipo de 0x. En la red Base, el hacker intercambió $10.5 millones en tokens USDC por aproximadamente 3,655 Ether. El atacante luego puenteó los fondos a la red Ethereum, lo que puede ser complicado de rastrear.

Matcha Meta explicó, sin embargo, que el error ni siquiera se originó en su pila principal. El problema para los usuarios comenzó cuando desactivaron la propia característica de 0x, llamada "Aprobación de Un Solo Uso", la cual está diseñada para restringir los permisos de los tokens. Al desactivar esto, los usuarios inadvertidamente permitieron aprobaciones directamente, en lugar de restringirlas, incluso para contratos agregadores subyacentes como el router de SwapNet, que fue utilizado por este atacante.

Matcha Meta reconoció esto públicamente y declaró que había colaborado con el equipo de SwapNet. SwapNet había pausado los contratos inteligentes para contener el daño e identificar la ruta de la explotación para su investigación.

Configuraciones de aprobación bajo escrutinio

La plataforma instó a los usuarios a revocar inmediatamente las aprobaciones concedidas fuera del marco de Aprobación de Un Solo Uso. Destacó el contrato del router de SwapNet como un objetivo prioritario para la revocación. Sin intervención, las carteras habrían permanecido expuestas incluso después de que la explotación se detuviera.

Esta situación resalta una importante compensación inherente en las aplicaciones DeFi. Con las Aprobaciones de Un Solo Uso, cada transacción debe ser autorizada por separado. Esto, por supuesto, ayuda con permisos reducidos pero también introduce fricción. Por el contrario, las aprobaciones ilimitadas facilitan el trading fluido pero otorgan a los contratos acceso persistente a los fondos. Cuando los atacantes comprometen un contrato, esos permisos permanentes se convierten en un riesgo directo.

SwapNet aún no ha publicado un post-mortem técnico detallado. El equipo tampoco ha confirmado si compensará a los usuarios afectados. Esa falta de claridad añade presión sobre las plataformas agregadoras para mejorar la transparencia y endurecer los estándares de integración.

Patrón más amplio de riesgos de contratos inteligentes

La explotación de SwapNet no ha ocurrido en el vacío. De hecho, el mismo día, Pashov, un auditor de seguridad, detectó una explotación diferente en Ethereum, donde se robaron alrededor de 37 WBTC, valorados en más de $3.1 millones. La explotación apuntó a un código de código cerrado y no verificado desplegado solo semanas antes. De hecho, este código solo expuso el bytecode, y fue difícil evaluarlo fácilmente.

Todos estos ataques crean una sensación de un panorama de amenazas topológico en los protocolos DeFi, específicamente alrededor de códigos no verificados, aprobaciones continuas de tokens y capas de enrutamiento complejas que conectan varios protocolos. Claramente, a pesar de auditorías mejoradas y mejores herramientas, los actores de amenazas continúan aprovechando la optimización de diseño y los puntos ciegos de integración.

A medida que DeFi se vuelve más interconectado, los desarrolladores deben fortalecer los sistemas de aprobación y reducir las suposiciones de confianza ocultas. Mientras tanto, los usuarios deben gestionar activamente los permisos y comprender las implicaciones de seguridad de las funciones de conveniencia. La explotación de SwapNet muestra que pequeñas elecciones de configuración pueden tener consecuencias de millones de dólares.

Noticias Cripto Destacadas:

Japón Apunta a la Primera Aprobación de ETFs Cripto para 2028

Etiquetasseguridad criptoDeFiDEXOnchainContrato Inteligente

Preguntas relacionadas

Q¿Qué es SwapNet y qué sucedió recientemente en esta plataforma?

ASwapNet es un agregador de intercambios descentralizados (DEX) on-chain que sufrió una explotación de contrato inteligente, resultando en la pérdida de aproximadamente $16.8 millones en criptoactivos.

Q¿Cómo explicó Matcha Meta la vulnerabilidad explotada en el ataque?

AMatcha Meta explicó que el problema no se originó en su stack principal, sino que los usuarios deshabilitaron la función 'One-Time Approval' de 0x, lo que permitió aprobaciones directas en lugar de restringirlas, incluso para contratos subyacentes como el router de SwapNet.

Q¿Qué recomendación se dio a los usuarios después del exploit de SwapNet?

ASe recomendó a los usuarios revocar inmediatamente las aprobaciones concedidas fuera del marco de 'One-Time Approval', destacando el contrato router de SwapNet como objetivo prioritario para la revocación.

Q¿Qué trade-off de seguridad en DeFi destacó el incidente de SwapNet?

AEl incidente destacó el trade-off entre las aprobaciones únicas (que reducen permisos pero introducen fricción) y las aprobaciones ilimitadas (que facilitan operaciones fluidas pero conceden acceso persistente a los fondos, creando riesgo si se compromete el contrato).

Q¿Qué otro exploit importante ocurrió el mismo día que el de SwapNet?

AEl mismo día, se detectó otro exploit en Ethereum donde se robaron aproximadamente 37 WBTC (valorados en más de $3.1 millones) de un código cerrado y no verificado desplegado semanas antes.

Lecturas Relacionadas

Confesión de un KOL del mercado estadounidense: el mercado alcista de la IA no ha terminado, pero los riesgos ya se avecinan

Una confesión de un KOL del mercado estadounidense: El mercado alcista de la IA aún no ha terminado, pero se acerca el riesgo. Como firme optimista de la IA, el autor reflexiona sobre el frenesí actual del mercado. Aunque ha obtenido buenos rendimientos invirtiendo en valores como NVDA, AMD e INTC durante la burbuja de la IA, advierte que el éxito se debe más a un mercado exuberante que a una selección brillante. Señala que la base de este auge es la demanda exponencial de tokens de IA frente a un suministro lineal de semiconductores, y que cualquier duda sobre las expectativas de ingresos de los grandes modelos (como Anthropic o OpenAI) podría desencadenar pánico. El autor describe una "burbuja de PER bajo", donde las sólidas ganancias de cada empresa dan una falsa sensación de seguridad, haciendo que el mercado sea resistente a malas noticias macroeconómicas. Sin embargo, esta burbuja es vulnerable si se ataca su punto débil: la fe en que los ingresos de los modelos justificarán el enorme gasto de capital (capex) de los hyperscalers. Factores como la excesiva liquidez, la desregulación y los cuellos de botella en toda la cadena de suministro de semiconductores añaden fragilidad. La mayor amenaza, según el autor, es la posible desaceleración del crecimiento de Anthropic debido a la escasez de capacidad de computación, lo que lleva a una degradación de la calidad de los modelos. Si Wall Street cuestiona la sostenibilidad del ciclo de ingresos, podría replantearse toda la valoración del sector, preguntándose si los semiconductores son cíclicos. Concluye que, aunque la revolución de la IA es irreversible, los inversores deben permanecer atentos: pueden bailar en la fiesta, pero con los ojos fijos en el DJ por si decide irse.

marsbitHace 16 min(s)

Confesión de un KOL del mercado estadounidense: el mercado alcista de la IA no ha terminado, pero los riesgos ya se avecinan

marsbitHace 16 min(s)

Los mercados bajan, el oro sube, Bitcoin cae en picado

El enfriamiento de las operaciones de IA provocado por las perspectivas decepcionantes de Broadcom arrastró a los mercados asiáticos, con el índice KOSPI de Corea del Sur cayendo un 1.8%. El índice de futuros Nasdaq 100 cayó un 0.5% tras un desplome del 14% de Broadcom en operaciones extrabursátiles. El S&P 500 interrumpió su racha de nueve alzas. Las autoridades financieras surcoreanas celebraron una reunión de emergencia, prometiendo "medidas inmediatas" ante la volatilidad y advirtiendo sobre el riesgo de los préstamos apalancados para comprar acciones, que alcanzaron un máximo en 20 años. La subida del KOSPI ha estado extremadamente concentrada en acciones de chips como Samsung y SK Hynix. A nivel global, el bitcoin cayó a niveles de febrero, alrededor de $64,000, mientras que el oro al contado subió un 1%. El petróleo Brent retrocedió un 1% tras noticias de un alto el fuego entre Israel y Líbano. Los rendimientos de los bonos del Tesoro estadounidense a 10 años bajaron ligeramente. Los principales bancos de inversión muestran opiniones divididas sobre el mercado surcoreano: Goldman Sachs elevó su objetivo para el KOSPI, mientras que Citigroup advirtió sobre su alta valoración y Ray Dalio de Bridgewater mencionó que las revoluciones tecnológicas suelen crear burbujas. Posturas hawkish de funcionarios de la Fed, sugiriendo posibles subidas de tasas, y la expectativa de datos sólidos de empleo en EE.UU. mantienen la cautela en los mercados.

华尔街日报Hace 48 min(s)

Los mercados bajan, el oro sube, Bitcoin cae en picado

华尔街日报Hace 48 min(s)

Trading

Spot
Futuros
活动图片