AFX Trade pierde 24,15 millones de dólares tras el compromiso de claves de un bridge
Offchain Labs afirma que el bridge nativo de Arbitrum no se vio afectado; el ataque comprometió las claves de firma de los validadores y volvió a poner de relieve los riesgos de los bridges cross-chain en DeFi.

Puntos clave
- AFX Trade perdió el miércoles aproximadamente 24,15 millones de dólares después de que un atacante comprometiera las claves de firma de los validadores de un bridge de Arbitrum.
- Según Blockaid, la retirada de 24.150.000 USDC fue aprobada válidamente por cinco firmas de validadores hot y liberada tras 200 segundos.
- El ataque coincidió con un fuerte aumento del volumen de negociación en AFX, mientras los bridges cross-chain vuelven a destacarse como un componente vulnerable de DeFi.
AFX Trade sufrió el miércoles una salida de fondos de aproximadamente 24,15 millones de dólares, unos 21,2 millones de euros, después de que un atacante consiguiera acceder a las claves de firma de los validadores de un bridge en Arbitrum. De acuerdo con los datos on-chain, la operación consistió en una retirada en USDC, aunque Offchain Labs recalcó que el bridge nativo de Arbitrum no fue hackeado ni explotado.
El bridge aprobó la retirada
La firma de seguridad Blockaid informó de que la lógica on-chain no fue sorteada. En cambio, cinco firmas de validadores hot autorizaron la retirada de 24.150.000 USDC, una cantidad suficiente para alcanzar el quórum exigido, de alrededor de dos tercios. A partir de ahí, el contrato consideró válida la transacción y los fondos se liberaron tras un período de disputa de 200 segundos.
Desde el punto de vista técnico, el incidente difiere de un exploit de contrato inteligente clásico. El bridge ejecutó exactamente el comportamiento para el que había sido diseñado, pero las claves que daban acceso a la autorización de la retirada habrían terminado en manos ajenas. Más tarde, el USDC sustraído se convirtió a través de Ethereum en aproximadamente 12.467 ETH, con un valor cercano a 24 millones de dólares, unos 21 millones de euros, y según los rastreadores on-chain ahora permanece en una sola wallet.
El crecimiento coincidió con el ataque
El momento resulta especialmente llamativo: la actividad de negociación de AFX se aceleró con fuerza antes del ataque. Según DefiLlama, el volumen diario de perpetuals alcanzó a mediados de julio su nivel más alto en meses, mientras el protocolo atraía a más usuarios y, con ello, también más depósitos. La cantidad sustraída equivalía prácticamente a la totalidad del valor bloqueado en el protocolo.
Para los seguidores europeos del sector cripto, el caso vuelve a poner el foco en un problema conocido: los bridges cross-chain llevan tiempo siendo uno de los puntos más frágiles de DeFi. Suelen mover grandes volúmenes y dependen de un número limitado de validadores o señales de aprobación, de modo que el compromiso de las claves de acceso puede afectar de forma directa a la seguridad del sistema. Arbitrum ya registró a comienzos de este año un incidente de seguridad relacionado con el L1 Timelock Contract, lo que demuestra que los riesgos también pueden aparecer fuera de la capa central de una red. Además, otro ataque contra Arbitrum dejó claro anteriormente que una clave comprometida puede bastar para desviar sumas elevadas, como ocurrió en Ostium.
Más presión sobre la seguridad de DeFi
El ataque se produce en un momento delicado para la seguridad cripto. En el segundo trimestre, las pérdidas por hackeos se situaron entre los niveles más altos registrados, mientras que otros protocolos vinculados a Arbitrum también se vieron afectados recientemente, incluido un exploit de oracle en la plataforma RWA Ostium. Además, el incidente de AFX recuerda a casos anteriores en los que los atacantes no rompieron un contrato, sino que lograron desviar fondos mediante un acceso prolongado a privilegios.