Español · 中文 · English

Dos puentes de Ethereum pierden en total 31,69 millones de dólares, B² pausa el staking: cómo deben ajustar su ruta de recarga los usuarios de tarjetas USDT

2026-07-26

Dos puentes cross-chain relacionados con Ethereum sufrieron incidentes con pocas horas de diferencia. Según el reporte de Tokenpost que cita a CryptoSlate, la empresa de seguridad Blockaid detectó la explotación de una vulnerabilidad en AFX alrededor de las 21:30 (UTC) del 22 de julio: este protocolo de intercambio descentralizado que opera sobre Arbitrum vio cómo se transferían 24,15 millones de USDC desde su puente de custodia de USDC, con las transacciones correspondientes registradas en la cadena de Arbitrum. En el mismo periodo, el puente Verus–Ethereum también sufrió pérdidas, sumando ambos incidentes aproximadamente 31,69 millones de dólares. Por otro lado, B² Network anunció la pausa del staking de tokens tras un acceso no autorizado a los permisos de actualización de su contrato de staking. El punto en común de los tres hechos: lo afectado no son los emisores de stablecoins, sino la infraestructura que hace de “tránsito” de los activos entre distintas cadenas.

Interpretación editorial: lo afectado no es la tarjeta, sino el tramo previo a ella

Vayamos primero a la conclusión: el impacto directo de este tipo de incidentes sobre la gran mayoría de los titulares de tarjetas virtuales USDT es nulo. El saldo de la tarjeta se custodia dentro del sistema de cuentas del emisor y no pasa por los contratos de AFX ni de B². El riesgo real aparece antes de la propia acción de recarga: cuando, para ahorrar comisiones, retiras USDT del exchange a alguna L2, luego lo cambias a otra cadena mediante un puente de terceros y solo al final lo recargas en la tarjeta. Cada puente de esa ruta representa un riesgo de contrato independiente.

Según los hábitos de uso, se pueden distinguir tres perfiles:

Expectativa temporal: en los próximos 7 días, algunas wallets agregadoras y proveedores de tarjetas U podrían aplicar controles de riesgo temporales sobre los canales de recarga vía Arbitrum y puentes minoritarios, lo que se traduciría en retrasos de acreditación o en el aviso de que “esta cadena no está disponible temporalmente”; en los próximos 30 días, si AFX publica un informe post-mortem con plan de compensación y si B² restablece el staking determinará si los fondos regresan a los ecosistemas afectados; en los próximos 90 días, es muy probable que los principales emisores de tarjetas U reduzcan aún más su lista de “cadenas soportadas oficialmente”, tendencia que se ha repetido de forma constante tras cada incidente de puentes en los últimos dos años. Los lectores que no tengan clara la estructura de flujo de fondos de las tarjetas U pueden consultar primero la sección sobre rutas de recarga y límites de custodia en Qué es una tarjeta U.

Comparación histórica: se parece a Multichain 2023, no al desanclaje de USDC de 2023

El incidente de Multichain de julio de 2023 es la referencia más cercana: también se trató de una pérdida de control de claves/permisos en el lado del puente, y también provocó que los activos puenteados en varias cadenas perdieran de forma súbita su respaldo de canje, con descuentos evidentes en las stablecoins puenteadas en cadenas como Fantom. En este caso, los 24,15 millones de USDC de AFX corresponden a activos reales retirados de un puente de custodia, una naturaleza muy similar a la de Multichain: el emisor en sí no tiene ningún problema; el problema está en “quién custodia tu dinero por ti”.

En cambio, el desanclaje de USDC de marzo de 2023 (el incidente de Silicon Valley Bank, cuando USDC llegó a caer hasta cerca de 0,87 dólares) representa otro tipo de riesgo: un problema en el lado de las reservas, que afecta simultáneamente a todos los tenedores, sin importar qué cadena utilicen. En aquella ocasión, prácticamente todos los saldos de tarjetas denominados en USDC se vieron afectados; en este caso no ocurrirá lo mismo.

Comparado con Ronin en 2022 (625 millones de dólares) o Wormhole (326 millones de dólares), la magnitud de estos 31,69 millones de dólares no es grande, pero el hecho de que en B² se produjera un “acceso no autorizado a los permisos de actualización” es una señal que merece más atención: los permisos de administrador de contratos actualizables se están convirtiendo en una superficie de ataque más frecuente que las vulnerabilidades de código. Esto es una advertencia para cualquier usuario que mantenga fondos a largo plazo en protocolos de rendimiento on-chain y los retire periódicamente para consumo con tarjeta.

Perspectiva de cumplimiento: el puente no es un eslabón con licencia, la vía de recuperación prácticamente no existe

Conviene dejar claros los límites. Los emisores de stablecoins (Tether, Circle) ya se encuentran, en la mayoría de jurisdicciones, dentro de marcos de licencia o registro: el régimen de licencias de emisores bajo la Ordenanza de Stablecoins de Hongkong y el marco regulatorio de stablecoins de la MAS de Singapur avanzan en esa dirección; los puntos clave pueden consultarse en las directrices de cumplimiento de Hongkong y las directrices de cumplimiento de Singapur. Los emisores y adquirentes de tarjetas virtuales también están generalmente sujetos a licencias EMI / de pagos.

Pero los puentes cross-chain operan en un vacío regulatorio: no son emisores ni entidades de pago con licencia; la mayoría funciona en forma de código puro, sin obligación de segregación de fondos de clientes, sin reservas de compensación y sin un organismo regulador ante el cual reclamar. Una vez que los fondos salen de un contrato de puente, solo puedes contar con dos cosas: la capacidad de listas negras del emisor (Circle tiene la capacidad técnica de congelar USDC en direcciones concretas, aunque ejecutarlo depende de su propio criterio) y un plan de compensación voluntario por parte del proyecto. Esto no es “ilegal”, es simplemente “un vacío legal”. Equiparar esto con la seguridad de los fondos de un emisor de tarjetas con licencia es el error de percepción más común.

Puntos a vigilar a partir de ahora

  1. Si Circle congela o no las direcciones implicadas: esto determinará cuánto de los 24,15 millones de USDC podría recuperarse, y normalmente se sabrá en los días posteriores al incidente.
  2. El anuncio de restablecimiento del staking de B² Network: si tras el acceso a los permisos de actualización se cambian las multifirmas o se introduce un time-lock será clave para valorar la calidad de su remediación de seguridad.
  3. El informe post-mortem oficial de AFX: si se divulga el vector de ataque y si se anuncia un porcentaje de compensación a los usuarios.
  4. Los anuncios sobre cadenas soportadas de los principales proveedores de tarjetas U: si en los próximos 30 días algún emisor retira discretamente el canal de recarga de alguna cadena, normalmente no lo comunicará de forma destacada, por lo que conviene verificar la página oficial antes de cada recarga.

Recomendación editorial

En una frase: no es un problema de la stablecoin, ni de la tarjeta, sino de “haber recorrido, antes de recargar, un tramo adicional de camino del que nadie responde”.