Advertencia de 680 millones de dólares: la mayoría de los ataques DeFi están fuera del alcance de la auditoría
Autor: Liam 'Akiba' Wright, cryptoslate
Compilado por: Chopper, Foresight News
En el ámbito de las finanzas descentralizadas, "auditado" a menudo se considera como un respaldo de seguridad para todo el proyecto. Sin embargo, en realidad, la auditoría generalmente solo cubre un punto específico en el tiempo, código, componentes y versiones designadas. Cualquier adición, eliminación o manipulación fuera de este alcance puede tener resultados de auditoría completamente diferentes.
Un nuevo artículo de preimpresión proporciona cifras concretas sobre esta discrepancia. La empresa de seguridad ack3 y los investigadores de la Universidad Técnica Checa de Praga analizaron 135 incidentes de seguridad reportados en la primera mitad de 2026, que causaron pérdidas de hasta 939.86 millones de dólares. Descubrieron que 68 de estos incidentes tenían registros de auditoría pública identificables.
En esta muestra de 68 incidentes, los investigadores clasificaron 46 rutas de ataque como completamente fuera de cualquier alcance de auditoría verificable; 20 incidentes estaban al menos dentro del alcance de una auditoría; y los 2 restantes no pudieron ser determinados. Los incidentes fuera del alcance de la auditoría representaron el 67.6% del total de incidentes, pero correspondieron al 94.4% del total de pérdidas reportadas.
Esta sorprendente proporción no es una evaluación de la efectividad de la auditoría, ni evidencia de que las limitaciones del alcance de la auditoría causen pérdidas. Solo representa la distribución de pérdidas en la muestra de incidentes de seguridad pública seleccionada. Dos incidentes de gran magnitud tuvieron un gran impacto en los datos: al eliminar las pérdidas de 292 millones de dólares de Kelp DAO y 285 millones de dólares de Drift Protocol, la proporción de pérdidas causadas por ataques fuera del alcance de la auditoría en la misma muestra auditada se redujo al 72.1%.
A pesar de estas limitaciones, este estudio revela un problema fundamental de confianza en la seguridad: un proyecto puede afirmar que ha sido auditado, pero los usuarios no pueden saber si el sistema en funcionamiento, el flujo de fondos y las medidas de control relacionadas han sido revisados.
El verdadero significado de los datos
El estudio de ack3 cubre el período del 1 de enero al 29 de junio de 2026, con un total de 122 incidentes de ataque confirmados y 13 incidentes sospechosos. En toda la muestra, 35 incidentes no encontraron registros de auditoría, y 32 tenían un historial de auditoría desconocido, ambas categorías no se incluyen en el conteo de los 68 incidentes mencionados anteriormente.
En la muestra de 68 incidentes, los incidentes fuera del alcance de la auditoría correspondieron a pérdidas de 680.97 millones de dólares, de un total de 721.24 millones de dólares, lo que da como resultado el dato del 94.4%. Al eliminar Kelp DAO y Drift Protocol, las pérdidas fuera del alcance de la auditoría fueron de 103.97 millones de dólares, de un total de 144.24 millones de dólares, lo que representa el 72.1%. El archivo json del conjunto de datos puede reproducir la cantidad de clasificación de incidentes y las pérdidas monetarias.
La etiqueta "dentro/fuera del alcance de la auditoría" es un juicio realizado por los investigadores basado en evidencia pública. El equipo de investigación revisó los archivos de proyectos y agencias de auditoría, encontró informes de auditoría previos a los ataques y comparó las rutas de ataque finales con el código revisado, versiones y elementos excluidos de la auditoría. Este estudio es un artículo de preimpresión de 6 páginas, producido en conjunto con el proveedor de datos, y dos de los autores pertenecen a la empresa de auditoría de seguridad ack3.
El estudio carece de un grupo de control no atacado y no ha contabilizado la duración de la exposición al riesgo de cada sistema. Por lo tanto, no puede probar que los protocolos auditados sean en general más seguros, no puede estimar la probabilidad de que ocurran incidentes, ni puede confirmar que "fuera del alcance de la auditoría" sea la causa directa de cada pérdida. Algunas auditorías no publicadas y accidentes privados pueden estar ausentes, y los datos de pérdidas reportados no son completamente comparables.
Por lo tanto, este estudio solo puede llegar a conclusiones limitadas: los registros de auditoría y el alcance de la auditoría son dos indicadores independientes. Un contrato inteligente revisado no garantiza que las actualizaciones del contrato, las claves privilegiadas, el frontend, los relés, los oráculos, los servicios en la nube o los procesos de respuesta a emergencias tengan la misma seguridad.
Los dos incidentes ocurridos en agosto corroboran esta distinción desde diferentes ángulos. El caso de ICON Network muestra de manera intuitiva que dos segmentos de código revisados fallaron en los límites de dos etapas de verificación; mientras que el incidente de seguridad de aelf en agosto es otra situación, donde la evidencia de auditoría existente aún no puede vincular la ruta de ataque a un alcance de auditoría previo.
ICON Network: muestra de falla en el límite de la revisión
En el ataque de repetición de ICON Network del 27 de agosto, dos módulos de la ruta de retiro interpretaron un mismo mensaje de manera divergente.
Según el informe de revisión posterior de la Fundación ICON: el contrato de migración depende de los bits de alto orden del número de secuencia del mensaje de retiro para determinar si el mensaje es único; pero la firma criptográfica solo cubre los 256 bits bajos del número de secuencia. El atacante modificó los bits de alto orden que no estaban incluidos en la verificación de la firma, y en aproximadamente 20 minutos, presentó 1492 veces dos mensajes de retiro firmados legalmente, de los cuales 1490 llamadas se ejecutaron con éxito.
Este ataque de repetición liberó 119.866 millones de ICX y 531,600 bnUSD. Al momento de la publicación del informe de revisión, ICON confirmó una pérdida neta de aproximadamente 150.2 ETH más 31,204 USDC. La fundación afirmó que 531,600 bnUSD y 1.366 millones de activos SODA habían sido recuperados, y que los depósitos de los usuarios, los saldos de cuentas y las posiciones no se vieron afectados.
ICON indicó que este contrato de migración ya había completado una auditoría externa y que se habían implementado las recomendaciones de auditoría, incluyendo modificaciones relacionadas en la misma área del módulo; la lógica de relé correspondiente también había sido objeto de una revisión especial. La lista de auditoría de la documentación de desarrollo de Sodax incluye 8 informes que cubren diferentes componentes, entre ellos el informe de auditoría del relé de Sodax de noviembre de 2025.
Sin embargo, el informe de revisión señala que la lógica de verificación de unicidad y el valor de verificación de la firma no estaban dentro del alcance de los hallazgos de la auditoría mencionada. Una simple etiqueta de "auditado" no puede informar a los usuarios si los estándares de determinación de "unicidad del mensaje" se mantienen consistentes en ambos extremos de la ruta de retiro.
La línea de tiempo de respuesta también expone otro tipo de problema de límites. La primera alerta automatizada de ICON se activó a las 02:08 UTC, aproximadamente 7 minutos después de que comenzó el ataque. El personal inició una investigación alrededor de las 03:40, y a las 03:53 se suspendió el contrato afectado, y a las 06:18:54 se suspendió toda la red.
Desde la primera alerta hasta la completa gestión de emergencias, hubo un intervalo de aproximadamente 90 minutos. ICON atribuyó esto a un ajuste en el mecanismo de alerta, ya que esta regla de alerta había generado muchas falsas alarmas en fallos de conectividad de red anteriores, por lo que no se notificó a los encargados de turno con alta prioridad. La fundación planea implementar un mecanismo de activación automática de apagado, reducir el umbral de interrupción y llevar a cabo una revisión especial sobre la unicidad del mensaje y la protección contra repeticiones.
Estos mecanismos de control de riesgos no pueden reemplazar la auditoría, pero responden a otra pregunta clave: cuando las medidas preventivas fallan, ¿puede el sistema detectar y aislar rápidamente el riesgo?
aelf: la seguridad necesita actualizaciones continuas
aelf en el incidente de seguridad de agosto corrobora este punto desde otra perspectiva. La documentación pública describe una intrusión en tiempo de ejecución y una recuperación controlada, pero la evidencia existente no es suficiente para determinar si la ruta de ataque cae dentro del alcance de auditoría específico previo.
El anuncio oficial del proyecto indica: existe un contrato inteligente no autorizado que puede inyectar un conjunto de instrucciones y un programa .NET codificado en la cadena de ejecución del nodo mediante parámetros de transacción.
El informe de investigación preliminar atribuyó el incidente a defectos en la verificación de reflexión en tiempo de ejecución y carga dinámica, así como a una insuficiente separación entre el entorno de ejecución del contrato y los recursos de infraestructura y nodos sensibles. aelf identificó un total de 155 transacciones relacionadas, 5 conjuntos de cargas útiles independientes, que tienen la capacidad de ejecutar comandos en la máquina principal, intentar comunicarse externamente, acceder a claves de nodo y realizar reconocimiento de infraestructura.
Tener la capacidad no significa que todas las cargas útiles se ejecuten con éxito, ni que el atacante obtenga todos los certificados objetivo o que los datos sensibles se filtren. aelf indicó que ha rotado las claves de firma y los certificados de infraestructura de acuerdo con los estándares de posible filtración.
Hasta el 11 de septiembre, esta conclusión sigue siendo un juicio provisional. El blog oficial de aelf no ha publicado actualizaciones específicas sobre este incidente desde el 26 de agosto. El anuncio del 26 de agosto prometió futuras actualizaciones y una revisión final.
aelf documenta en su documentación de seguridad técnica que su blockchain y el contrato de token ELF han sido auditados en múltiples rondas, sin que se hayan encontrado problemas de seguridad. Sin embargo, la página pública existente no puede vincular la ruta de ejecución del ataque de agosto con un informe de auditoría previo. Por lo tanto, calificar el incidente como una omisión de auditoría o un fallo fuera del alcance de la auditoría carece de suficiente evidencia de respaldo.
Esta incertidumbre en sí misma tiene un significado de referencia. Un informe de auditoría con marca de tiempo se desactualiza gradualmente con respecto al código del sistema actual, bibliotecas de dependencias y estado operativo real. Los usuarios necesitan un registro de seguridad con versiones para reflejar esta diferencia.
Este registro de seguridad debe detallar: el repositorio revisado y la versión del código enviado, la dirección del contrato desplegado, los componentes excluidos, los roles privilegiados, las bibliotecas de dependencias; al mismo tiempo, registrar las actualizaciones del contrato, la gestión y rotación de claves, las estrategias de aislamiento en tiempo de ejecución, los mecanismos de alerta y de interrupción, así como el estado de recuperación de activos con marca de tiempo, diferenciando entre pérdidas confirmadas, activos congelados y exposiciones de riesgo no resueltas.
Esto no niega el valor de la auditoría, sino que busca alinear la promoción de la auditoría con el contenido real del trabajo y relacionarlo con el sistema que está en funcionamiento actualmente.
Una simple insignia de auditoría no puede responder si los componentes revisados, el sistema desplegado y los mecanismos de respuesta a fallos siguen dentro del mismo límite de seguridad.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Protocolos DeFi auditados perdieron 885 millones de dólares en ataques que ocurrieron completamente fuera de sus alcances de auditoría

¿Qué es el delta hedge?: Método para neutralizar el riesgo de tenencia de activos

El Fiscal General de Connecticut emite una advertencia sobre criptomonedas, los inversores pierden 200,000 dólares

Comparación de los Libros Blancos de Hyperliquid y Drift Protocol (2026): Tecnología, Tokenómica e Infraestructura de Trading

Notional Finance enfrenta un supuesto exploit de 1,7 millones de dólares

Tether, que odia el mal, juega a 'el negro se come al negro'

En agosto, la industria de criptomonedas sufrió 50 ataques de hackers, con pérdidas de aproximadamente 136 millones de dólares

Ripple se mueve para reducir la superficie de ataque del XRP Ledger mientras las pruebas de auditoría de IA impulsan el préstamo

Tornado Cash registra 968 depósitos el 23 de julio de 2026

El 94% de los hackeos de criptomonedas en el primer semestre ocurrieron fuera del alcance de las auditorías

Lazarus traslada 121,5 BTC: La lavadora norcoreana sigue funcionando

Los hacks de criptomonedas alcanzan 212 incidentes, más de 1.1 mil millones de USD robados en el primer semestre de 2026

Hackeo en Corea del Norte: 1,6 billones de won en criptomonedas robados en el primer semestre

El sector de las criptomonedas pierde más de mil millones de dólares en la primera mitad de 2026, con Ethereum y Solana como los más afectados

La versión de prueba privada de Velocity sigue en funcionamiento, con auditoría y refuerzo de riesgos en curso

El volumen de DEX basado en Solana alcanzó los 183,2 mil millones de dólares en el segundo trimestre de 2026

La firma de investigación cripto Hazeflow cerrará tras la salida de su fundador de la industria

CertiK expone la verdad oculta detrás de la caída del 50% en las pérdidas de criptomonedas

Drift announced the restart of its Perp DEX for the Solana ecosystem, with revenue used to establish a user compensation fund

CertiK: En mayo, el mercado de criptomonedas sufrió pérdidas de 68,3 millones de dólares por robos, un descenso de casi el 90% respecto al mes anterior

# Outline
H1: Ataque a Drift Protocol: ¿Qué Sucedió y Qué Implicaciones Tiene? H2: Introducción al Incidente de Seguridad –…

Drift Protocol: The insurance fund was not affected by the attack, and users can withdraw their staked shares after recovery

Gerente de producto de Drift: planean relanzar la plataforma de negociación derivada en mayo o junio.

¿Quién sustituirá a AAVE como nuevo líder?

CertiK: El phishing, los deepfakes y los ataques a la cadena de suministro podrían convertirse en las mayores amenazas de seguridad de las criptomonedas en 2026

El North Korean Lazarus Group utiliza el kit de herramientas de malware de macOS para atacar criptomonedas y empresas fintech

Actualización sobre la regulación de las criptomonedas 2026: La Ley CLARITY, el marco SEC-CFTC y la presentación de informes de base de costos 1099-DA entran en vigor.
Últimas noticias sobre la regulación de las criptomonedas (abril de 2026): La Ley CLARITY se estanca por la disputa sobre el rendimiento de las stablecoins y el cierre del plazo en el Senado. La declaración del costo base en el formulario 1099-DA del IRS ahora es obligatoria. Guía de taxonomía SEC-CFTC. Información práctica sobre cumplimiento normativo.

46 minutos, 292 millones de dólares robados: DeFi se enfrenta de nuevo a un dilema de desarrollo.

El mayor robo de DeFi de 2026: los hackers aprovecharon fácilmente Aave.








