El protocolo de puente cross-chain Garden Finance suspendió por completo el servicio de su App el 26 de julio (hora local) tras recibir una alerta de seguridad. Ese mismo día, la firma de seguridad blockchain Blockaid reveló que unos 450.000 USDT en valor equivalente habían salido del contrato de bloqueo por hash y tiempo (HTLC) de Garden Finance, afectando a cuatro redes: Ethereum, Base, Arbitrum y BNB Smart Chain; Blockaid hizo públicas la dirección del atacante y las direcciones de los contratos afectados mientras el ataque aún estaba en curso. Garden Finance declaró que la parada del servicio era una medida preventiva para “aislar y examinar la infraestructura comprometida”. El medio surcoreano Tokenpost, citando a Cointelegraph, informó que el problema apunta a una brecha en el libro contable de su capa de solvers (los agentes de emparejamiento) — artículo original de Tokenpost.
Lectura editorial: lo afectado no es el saldo de tu tarjeta, es tu ruta de recarga
Empecemos por delimitar el alcance: esto no es un incidente del emisor de la tarjeta ni un problema del propio USDT. Las reservas de Tether y los contratos de las distintas redes (Omni/TRC20/ERC20) no han cambiado en absoluto. La magnitud absoluta de 450.000 dólares es pequeña dentro del universo de incidentes de puentes, y no basta para tener un impacto observable en el precio de USDT en el mercado secundario.
Lo que sí concierne a los usuarios de tarjetas U es la procedencia (provenance) del origen de fondos en la cadena. La mayoría de las rutas de recarga de tarjetas virtuales USDT funcionan así: exchange o wallet → transferencia on-chain → dirección custodiada del emisor. Si sueles usar puentes cross-chain para mover activos de Base / Arbitrum hacia la red de recarga que soporta el emisor (mayoritariamente TRC20 o ERC20), entonces los fondos que pasaron por Garden Finance en torno al 26 de julio tienen, en teoría, una probabilidad muy pequeña de estar relacionados por saltos indirectos con direcciones marcadas. Los emisores y las entidades adquirentes detrás de ellos suelen usar servicios de filtrado como Chainalysis / Elliptic / TRM; cuando un ingreso “está a N saltos de una dirección marcada”, lo más habitual no es el bloqueo de la tarjeta, sino retener el depósito y pedir justificación adicional del origen de los fondos.
Expectativa razonable según la ventana temporal:
- En los próximos 7 días: si la App de Garden Finance se restablece y si se publica un plan de compensación; los agregadores que integran este puente como ruta (1inch, LI.FI, etc.) probablemente la retiren temporalmente. No lo uses para mover USDT entre cadenas mientras tanto.
- En los próximos 30 días: los principales proveedores de filtrado completarán la propagación del marcado del clúster de direcciones del atacante. Si tu depósito pasó por este puente, esta es la ventana con mayor probabilidad de recibir una consulta.
- En los próximos 90 días: el impacto prácticamente se habrá disipado, salvo que ocurra un segundo incidente o se demuestre que los fondos entraron en un mezclador y se dispersaron a gran escala.
Sobre tarjetas concretas: los usuarios de MPCard (variante Asia Elite), que operan por ruta Asia-Pacífico y recargan principalmente desde la wallet integrada en MPChat, no se ven afectados si su recarga siempre ha sido “retiro desde exchange → recarga directa”; no necesitan hacer nada. Quienes reparten activos en varias L2 y suelen usar puentes para reagrupar fondos antes de recargar —tanto si tienen Bybit Card como OKX Card— deberían, esta semana, optar por transferencias internas del exchange (sin saltos on-chain ni riesgo de saltos de filtrado) en lugar de puentes de terceros. Quien no tenga claro por qué la ruta de recarga puede afectar el paso de la tarjeta puede consultar primero la sección sobre direcciones custodiadas y revisión de depósitos en qué es una tarjeta U.
Comparación histórica: pequeño, rápido, atribuible — esto no es como aquella tanda de desastres de puentes de 2022
Situado en el espectro de incidentes de puentes: Ronin en 2022 (unos 625 millones de dólares), Wormhole (unos 325 millones) y Nomad (unos 190 millones) fueron casos en los que el conjunto de validadores o la lógica de verificación de mensajes se eludió por completo, con una magnitud suficiente para desencadenar un evento de liquidez a nivel de ecosistema; el problema de Multichain en 2023 fue la pérdida de control de las claves privadas por parte del equipo operador, lo que dejó a gran cantidad de activos puenteados (incluidas versiones puenteadas de USDT/USDC) sin respaldo de canje subyacente — muchos usuarios se quedaron con tokens envueltos irrecuperables. Ese sí es el escenario que realmente se transmite a los activos que respaldan la recarga de una tarjeta U.
Esta vez hay tres diferencias:
- Magnitud pequeña: 450.000 dólares no constituye un problema de solvencia del protocolo;
- Lo atacado fue la capa de HTLC + libro contable de solvers, una superficie de confianza contable propia de las arquitecturas de intents/solvers, no una pérdida de claves privadas de custodia; lo que tienen los usuarios no es “USDT envuelto sin respaldo subyacente”;
- Respuesta rápida: el monitor de terceros hizo públicas las direcciones mientras el ataque aún ocurría, y el proyecto detuvo el servicio ese mismo día.
Lo que se mantiene igual es de siempre: el puente sigue siendo el eslabón más débil del movimiento cross-chain de stablecoins. Tres años después, la superficie de ataque se ha desplazado de las multifirmas y la verificación de mensajes hacia los solvers y los libros contables de emparejamiento, pero la conclusión no ha cambiado: cada vez que USDT cruza cadenas, añade una capa de historial que puede ser marcado.
Perspectiva de cumplimiento: dónde está la zona gris
A nivel regulatorio, este incidente no involucra ninguna normativa nueva, pero refuerza una tendencia ya existente: la exigencia de trazabilidad del origen de fondos por parte de los VASP está pasando de la “contraparte directa” a la “relación por múltiples saltos”. Sobre los requisitos de trazabilidad de fondos bajo el régimen de VASP y las normas de transferencia de Hongkong, puede consultarse nuestra guía de cumplimiento de Hongkong; sobre un criterio similar aplicado a los proveedores de servicios DPT bajo el marco de MAS en Singapur, véase la guía de cumplimiento de Singapur.
Conviene precisar el límite: el uso de puentes cross-chain, en sí mismo, no está prohibido en ninguna de estas jurisdicciones; es una zona claramente legal. La zona gris aparece cuando el historial on-chain de un depósito guarda relación con direcciones de ataque marcadas públicamente: el emisor tiene tanto el derecho como la obligación de exigir justificación adicional, y puede congelar ese depósito si no se puede aclarar. Esto no es “bloquear la tarjeta”, pero sí puede significar que esos 200 ₮ que ibas a usar para renovar una suscripción queden retenidos unos días. Lo único explícitamente prohibido es una cosa: transferir o intercambiar fondos a sabiendas de que proceden de activos robados.
Hitos a observar de aquí en adelante
- Informe oficial de post-mortem de Garden Finance: si se revela el defecto concreto del libro contable de solvers y si se crea un fondo de compensación para los usuarios afectados (seguir garden.finance y sus anuncios en redes sociales).
- Actualización del clúster de direcciones de Blockaid: si la dirección del atacante entra en un mezclador, lo cual determinará el alcance de la propagación del marcado (blockaid.io).
- Tiempo de restablecimiento de las rutas en los principales agregadores de puentes: la reactivación de una ruta suele ser una señal de mercado de que superó la revisión de seguridad.
- Si los emisores ajustan temporalmente sus políticas de depósito: históricamente, tras incidentes de puentes, algunos emisores han endurecido brevemente el porcentaje de revisión de depósitos en redes concretas (sobre todo L2), aunque rara vez lo anuncian públicamente. Vale la pena observar cambios en la lista de redes de la página de recarga.
Recomendación editorial
Usuarios de MPCard que siempre recargan mediante retiro directo desde un exchange: no necesitan hacer nada.
Usuarios que en los últimos 7 días hayan usado Garden Finance para mover USDT entre cadenas y hayan recargado esos fondos en cualquier tarjeta virtual: no hay motivo de pánico ni necesidad de reportarlo de forma proactiva, pero conviene conservar capturas completas del origen de esos fondos (registro de retiro del exchange, hash de la transacción del puente, marca de tiempo). Si el emisor hace una consulta, quienes puedan aportar de una vez la prueba de la ruta suelen desbloquear el depósito en pocos días hábiles.
Quien planee mover USDT entre cadenas y recargar esta semana: cambie de ruta. Priorice las transferencias internas del exchange entre redes, o retire directamente desde el exchange usando la red que soporte el emisor; reserve los puentes de terceros para activos de nicho sin alternativa en un CEX. Esto aplica especialmente a quienes pagan suscripciones fijas con su tarjeta U: por ahorrarse unos dólares en comisión del puente, dejar que la renovación de ChatGPT Plus (oficialmente 20 $/mes) se quede bloqueada el día del cargo no es un buen negocio.
Lo que no hay que hacer: no sigas enviando nuevas transacciones al contrato de Garden Finance antes de que salga el anuncio de restablecimiento; no aceptes ningún mensaje privado que diga “te ayudo a recuperar tus activos del puente” — históricamente, tras cada incidente de puente, los sitios de phishing aparecen más rápido que el informe oficial de post-mortem.