Los 3 principales incidentes DeFi de julio de 2026
AFX Trade: ~$24.15M
El 22 de julio de 2026, AFX Trade, un protocolo de perpetuos basado en Arbitrum, sufrió una brecha de seguridad, lo que resultó en pérdidas de aproximadamente $24.15 millones.
El incidente se originó en un ataque a la cadena de suministro de software, en lugar de una vulnerabilidad en la lógica de verificación de firmas del contrato del puente. Según el análisis post-mortem de AFX, el ataque comenzó el 9 de julio, cuando un desarrollador fue engañado a través de Telegram para descargar un proyecto que contenía código malicioso. Esto permitió al atacante comprometer el entorno de desarrollo, obtener acceso a los sistemas internos y, en última instancia, obtener autoridad de firma sobre la infraestructura de validadores del puente.
El rastro de la transacción del ataque muestra que las cinco firmas de validadores enviadas por el atacante superaron las verificaciones del contrato. El conjunto de validadores activos tenía un poder de voto total de 10,000, mientras que las cinco firmas representaban 7,142, superando el umbral requerido de dos tercios. Por lo tanto, el contrato procesó el retiro malicioso de acuerdo con sus reglas. Sin embargo, la evidencia onchain por sí sola no puede determinar si las claves de validador autorizadas fueron robadas o utilizadas indebidamente por otros medios. El USDC robado fue trasladado posteriormente a Ethereum y canjeado por aproximadamente 12,467 ETH. AFX declaró que el incidente se limitó a su propio puente de custodia, sin evidencia de que la red Arbitrum o el puente nativo de Arbitrum se hayan visto comprometidos.
Ostium: ~$23.75M
El 15 de julio de 2026, Ostium, un protocolo de perpetuos basado en Arbitrum, sufrió un ataque relacionado con el Oráculo que drenó aproximadamente $23.75 millones de su bóveda de liquidez OLP.
Ostium permite a los usuarios operar contratos perpetuos que siguen acciones, divisas, criptoactivos y otros mercados sin tener los activos subyacentes. Las ganancias y pérdidas de las operaciones se liquidan contra la bóveda OLP financiada con USDC. Si se controla el precio de liquidación, la bóveda puede, por lo tanto, ser forzada a pagar ganancias que nunca ocurrieron en el mercado real.
El incidente se originó en el compromiso de la infraestructura de precios offchain. El atacante utilizó la autoridad de firma de Oráculo de confianza y un reenviador PriceUpKeep registrado para enviar informes de precios correctamente firmados con marcas de tiempo controladas por el atacante. El verificador onchain autenticó al firmante pero no pudo establecer que el precio reportado era genuino. En la transacción executeBatch() más grande, el atacante abrió y cerró posiciones BTC/USD repetidamente. Los eventos onchain muestran posiciones abiertas con un precio de entrada cercano a $5,000 y liquidadas cerca de $60,000. Comenzando con aproximadamente 1,000 USDC, el atacante aumentó el tamaño de la posición en sucesivos ciclos y extrajo alrededor de 11.86 millones de USDC de la bóveda OLP en una sola transacción atómica. Las ocho transacciones de pago fueron a la misma dirección, totalizando aproximadamente $23.75 millones, antes de que los contratos de trading fueran congelados.
BonkDAO: ~$20M
El 6 de julio de 2026, BonkDAO en Solana sufrió un ataque de gobernanza, lo que resultó en pérdidas de aproximadamente $20 millones.
BonkDAO gestiona su tesorería comunitaria a través de Solana Realms. Los titulares de BONK reciben poder de voto en función de su saldo de tokens, y las propuestas que alcanzan el quórum pueden ejecutar instrucciones de tesorería a través del programa de gobernanza. El atacante explotó este proceso en lugar de una vulnerabilidad en el código.
La causa raíz fue que el poder de voto podía concentrarse a un costo muy inferior al valor de la tesorería, mientras que las transferencias grandes no tenían retraso en la ejecución. El 30 de junio, el atacante envió el BIP #76 con una instrucción onchain que transfería 4,426,104,450,305 BONK a su dirección, y luego gastó aproximadamente $4.4 millones adquiriendo BONK. Cuando terminó el período de votación de seis días, la propuesta tenía 882.38 mil millones de votos, apenas por encima del umbral de 879.95 mil millones. Solo siete direcciones votaron, y el atacante controlaba aproximadamente el 99.9% de los votos a favor.
Sin timelock, la propuesta se ejecutó de inmediato y transfirió aproximadamente $20 millones en BONK al atacante. Alrededor de nueve horas después, aproximadamente $188,000 llegaron a un exchange centralizado, mientras que los $19 millones restantes fueron transferidos a un multisig controlado por direcciones vinculadas al atacante.
Estos incidentes demuestran que el perímetro de seguridad de un protocolo DeFi se extiende mucho más allá de su código de contratos inteligentes. Tanto en los incidentes de AFX Trade como en el de Ostium, la verificación onchain operó de acuerdo con sus reglas configuradas, pero los sistemas de desarrollo comprometidos, la infraestructura de validadores o las autoridades de oráculo permitieron que acciones maliciosas parecieran solicitudes válidas. BonkDAO también demuestra que incluso un código de gobernanza que funciona correctamente puede exponer una tesorería cuando los umbrales de votación son económicamente débiles y los retrasos en la ejecución están ausentes. Los equipos de protocolo y los revisores de seguridad deben, por lo tanto, evaluar la infraestructura offchain con el mismo rigor aplicado a los contratos inteligentes, mientras evalúan continuamente la pérdida máxima que podría resultar del compromiso de cualquier autoridad o componente de infraestructura individual.
La información anterior está basada en datos disponibles al 00:00 UTC del 30 de julio de 2026.
Best Security Auditor for Web3
Validate design, code, and business logic before launch
Referencias🔗
AFX Trade
-
Alerta de seguridad de BlockSec: https://x.com/Phalcon_xyz/status/2080139684790092275
-
Anuncio oficial: https://x.com/AFX_XYZ/status/2080126901205770734
-
Post-mortem oficial: https://medium.com/@AFXTrade/afx-bridge-incident-what-happened-what-we-learned-and-what-comes-next-d97387746012
-
Transacción del ataque: https://app.blocksec.com/phalcon/explorer/tx/arbitrum/0x217c45c1272550e0439e53243f2987b7fb3f58b1d33c222597bbb71851b93f74
Ostium
-
Alerta de seguridad de BlockSec: https://x.com/Phalcon_xyz/status/2077423604208439703
-
Anuncio oficial: https://x.com/Ostium/status/2078640436688941194
-
Post-mortem oficial: https://x.com/Ostium/status/2082540358219747422
-
Transacción del ataque: https://app.blocksec.com/phalcon/explorer/tx/arbitrum/0x359f8c05b86a4409d60cfba02084334313fd94b19f74a294fb7fc4ea7d4870e0
BonkDAO
-
Alerta de seguridad de BlockSec: https://x.com/BlockSecTeam/status/2074335424328392874
-
Anuncio oficial: https://x.com/bonk_inu/status/2074191403781906800
-
Detalles de gobernanza e incidente: https://www.coindesk.com/markets/2026/07/07/bonk-faces-usd20-million-treasury-drain-after-attacker-spends-usd4-million-to-pass-malicious-proposal
La información anterior está basada en datos al 00:00 UTC, 30 de julio de 2026.
Esto concluye el resumen de incidentes de seguridad de julio.
Puede obtener más información en nuestra Biblioteca de Incidentes de Seguridad.
¡Manténgase informado y manténgase seguro!



