Español · 中文 · English

Allbridge Core pierde $1.65 millones en ataque de flash loan: reaparecen las vulnerabilidades en puentes cross-chain de stablecoins

2026-07-21

El protocolo de stablecoins cross-chain Allbridge Core sufrió un ataque de flash loan en su pool de liquidez en Solana, con un robo aproximado de $1.65 millones (unos 2.445 millones de wones surcoreanos), tras lo cual el protocolo suspendió el servicio. Según reporta el medio surcoreano Tokenpost, el análisis de las firmas de seguridad CertiK y PeckShield muestra que el atacante primero tomó un flash loan de aproximadamente $1.12 millones desde el protocolo de préstamos de Solana Kamino, para luego realizar intercambios repetidos en el pool USDC/USDT de Allbridge, distorsionando artificialmente la proporción entre ambas stablecoins dentro del pool, y finalmente retirarse con la ganancia obtenida por arbitraje. El flash loan es en sí un mecanismo que completa el ciclo “préstamo-operación-devolución” dentro de una sola transacción, permitiendo movilizar grandes sumas de dinero sin garantía colateral, razón por la cual se ha convertido en un arma recurrente para la manipulación de precios en DeFi.

Interpretación editorial: ¿qué tanto afecta esta noticia a tu tarjeta U?

Vayamos primero a la conclusión: si usas una tarjeta USDT custodiada, este incidente básicamente no afecta tus recargas ni tu consumo. Lo atacado fue el pool de liquidez de un puente cross-chain descentralizado como Allbridge, no la billetera custodiada de un emisor de tarjetas.

Es necesario distinguir dos tipos de rutas de recarga:

Para la gran mayoría de usuarios que solo quieren usar una tarjeta U para pagar suscripciones de ChatGPT, Claude o servicios en la nube, no habrá ninguna repercusión perceptible en los próximos 7 días; en 30 días es posible que se observe un endurecimiento temporal de retiros o una mayor frecuencia de auditorías en protocolos tipo puente cross-chain; en 90 días, lo verdaderamente relevante a observar es si este tipo de vulnerabilidades impulsa un escrutinio más estricto del “origen de fondos” por parte de los exchanges. Si piensas abrir una nueva tarjeta, revisa primero la descripción de la ruta de recarga en la reseña de MPCard para evitar dejar fondos importantes retenidos en cualquier eslabón de la cadena.

Comparación histórica: la manipulación de precios vía flash loan no es un guion nuevo

El guion de los ataques de flash loan se repite casi cada año, con un patrón muy consistente: tomar un préstamo de gran monto → distorsionar la cotización de algún pool → arbitrar con el precio distorsionado → devolver el capital dentro de una sola transacción.

Punto en común: en todos los casos se explota el mecanismo de fijación de precios dentro del pool, que puede manipularse instantáneamente en una transacción atómica y sin garantía colateral. Diferencia: en este caso el objetivo fue un puente cross-chain de stablecoins, una estructura que maneja simultáneamente USDC y USDT y que debe mantener una proporción entre cadenas, lo cual la hace naturalmente más vulnerable que un pool de un solo activo en una sola cadena. Cabe destacar que las cifras de $1.65 millones y $1.12 millones en flash loan citadas en este artículo provienen del reporte de Tokenpost mencionado, que a su vez recoge los análisis de CertiK y PeckShield; para el detalle exacto on-chain, consulta los reportes oficiales que ambas firmas de seguridad publiquen posteriormente.

Perspectiva de cumplimiento: el robo del puente y el escrutinio del origen de fondos en tarjetas

Desde la perspectiva de cumplimiento normativo, el impacto indirecto de este tipo de incidentes merece más atención que el directo. Tras el robo en un puente cross-chain, los fondos sustraídos suelen fragmentarse, mezclarse (mixing) y transferirse entre cadenas, para terminar eventualmente entrando a exchanges o canales de emisión de tarjetas. Esto eleva la sensibilidad de toda la cadena respecto al “origen de fondos”.

Los usuarios de la región Asia-Pacífico deben prestar especial atención a las diferencias locales en cuanto a la actitud regulatoria sobre transferencias de activos cripto. Japón mantiene una regulación relativamente clara respecto a stablecoins y flujos de fondos; consulta la guía de cumplimiento de Japón. Hong Kong, por su parte, ha ido endureciendo progresivamente el marco bajo exchanges con licencia; ver la guía de cumplimiento de Hong Kong. El panorama actual se resume aproximadamente así:

Puntos clave a observar próximamente

  1. Anuncio oficial de Allbridge sobre el incidente: cuándo se restablecerá el servicio, si habrá compensación, si se modificará el mecanismo de fijación de precios del pool. Sigue el sitio oficial de Allbridge y sus canales oficiales.
  2. Reportes formales de CertiK / PeckShield: ambas firmas publicarán un análisis completo con direcciones on-chain, momento en el que el flujo de los $1.65 millones podrá verificarse directamente en Solscan.
  3. Movimiento de los fondos robados: los 30 días posteriores a un ataque de flash loan suelen ser el período pico de blanqueo de fondos, lo que puede desencadenar controles de riesgo masivos en los exchanges sobre las direcciones relacionadas.
  4. Efecto en cadena sobre puentes similares: cuando un puente sufre un incidente, otros puentes cross-chain de stablecoins con arquitectura similar suelen ser escaneados en busca de vulnerabilidades parecidas en las semanas siguientes.

Recomendaciones editoriales

Los puentes cross-chain siguen siendo el eslabón con mayor superficie de ataque en el ecosistema de las stablecoins; tratarlos como un “paso de tránsito” y no como un “estacionamiento” es el recordatorio que este tipo de noticias repite una y otra vez.