Tres proyectos de criptomonedas registraron pérdidas combinadas de más de 11 millones de dólares el 24 de septiembre, con Payy Network, Duelbits y Meter Network afectados mediante vectores de ataque distintos.
Puntos clave:
- Payy Network perdió unos 1,8 millones de dólares tras el vaciado de su puente en Ethereum, mientras Duelbits reportó pérdidas cercanas a 7 millones.
- Los atacantes de Meter acuñaron alrededor de 2,3 millones de dólares en activos sin respaldo y liquidaron parte de ellos en PancakeSwap.
- Los incidentes evidenciaron riesgos en puentes, monederos calientes y sistemas de verificación de tokens.
Ataques a Payy y Duelbits
Payy Network, una plataforma on-chain de nóminas y gestión de tesorería, detuvo su red tras el ataque a su puente en Ethereum (ETH). El analista on-chain Specter rastreó transferencias sospechosas a través del puente y señaló que el atacante utilizó Railgun para financiarse antes de canjear unos 1,8 millones de dólares en USD Coin (USDC) por Ethereum. Payy indicó que los fondos drenados eran depósitos no custodiados pertenecientes a usuarios de Payy Network y Payy Wallet.
Duelbits fue el siguiente objetivo. PeckShield calculó inicialmente las pérdidas en 4,3 millones de dólares, antes de que Specter identificara direcciones adicionales afectadas en Bitcoin (BTC) y Solana (SOL). Un cofundador de Duelbits situó posteriormente el total cerca de 7 millones de dólares y aseguró que “los fondos de los usuarios están a salvo”.
En el caso de Meter, el ataque siguió otro esquema. Blockaid explicó que un actor malicioso explotó Meter Passport para acuñar alrededor de 2,3 millones de dólares en activos sin respaldo, vendiendo parte de ellos a través de PancakeSwap, mientras MTR (MTR) se desplomó casi un 80 % y MTRG (MTRG) retrocedió en torno a un 75 %.
También lea: La ruptura de Ethereum depende de los 2.800 dólares tras recuperar la media de 200 días
El contexto de seguridad según Blockaid
Los investigadores de seguridad señalaron distintos puntos de fallo en los tres incidentes, en lugar de un exploit común. Payy afirmó después que su análisis inicial de causa raíz concluyó que la brecha “NO se debió a una clave comprometida, ingeniería social ni a una explotación de nuestra infraestructura off-chain”, mientras que las informaciones en torno a Duelbits apuntan a una probable filtración de clave privada. Las conclusiones de Blockaid sobre Meter se centraron, en cambio, en la acuñación no autorizada a través de su puente.
La oleada de ataques coincidió además con la investigación de Bitget sobre transferencias no autorizadas de activos inicialmente estimadas en unos 351,6 millones de dólares, lo que llevó al intercambio a suspender temporalmente las retiradas para realizar comprobaciones de seguridad. La negociación y los depósitos continuaron, y la plataforma aseguró que los saldos mostrados de los usuarios seguían siendo correctos. Por otro lado, KelpDAO ha demandado a LayerZero y a su cofundador Brian Pellegrino por un hackeo de 292 millones de dólares, alegando que riesgos no revelados y deficiencias tecnológicas provocaron las pérdidas.
Los incidentes del 24 de septiembre reactivaron además viejas dudas sobre la seguridad en dos de los proyectos afectados. Duelbits perdió alrededor de 4,6 millones de dólares en un ataque en 2024 que CertiK vinculó a una posible filtración de clave privada, mientras que Meter sufrió en 2022 un exploit en su puente valorado en unos 4,4 millones de dólares.
Lea a continuación: Michael Saylor quiere que los bancos conviertan Bitcoin en un colateral de uso cotidiano

