BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
DeFi

Depositó unos dólares y se llevó nueve millones: un ataque de oráculo desangra a la mayor plataforma de préstamos de Hedera

El atacante empezó depositando 250 tokens SAUCE, algo que en el mercado vale unos pocos dólares. Minutos después salía de Bonzo Lend con cerca de nueve millones prestados contra ese…

FretchCop 6 min de lectura
Depositó unos dólares y se llevó nueve millones: un ataque de oráculo desangra a la mayor plataforma de préstamos de Hedera

El atacante empezó depositando 250 tokens SAUCE, algo que en el mercado vale unos pocos dólares. Minutos después salía de Bonzo Lend con cerca de nueve millones prestados contra ese depósito ridículo. No hizo falta romper un contrato ni robar una clave privada: bastó con mentirle al termómetro que el protocolo usa para tasar las garantías.

El sábado 11 de julio, Bonzo Finance, la mayor plataforma de préstamos de la red Hedera, confirmó que un fallo en un oráculo de precios de terceros permitió vaciar su pool de préstamos. Los primeros rastreadores on-chain hablaron de unos cinco millones cuando vieron salir fondos hacia Ethereum; horas después, con el protocolo ya sobre la mesa, la cifra subió hasta los nueve millones de dólares. Bonzo pausó Bonzo Lend y su programa de puntos mientras investiga.

~$9M
prestados contra un depósito de 250 tokens SAUCE, cuyo precio el atacante infló unos doce órdenes de magnitud en el oráculo.

Cómo se roban nueve millones con un depósito de unos dólares

La mecánica es un clásico de las finanzas descentralizadas, ejecutado aquí con precisión quirúrgica. Un protocolo de préstamos necesita saber cuánto vale la garantía que depositas para decidir cuánto te deja pedir prestado. Ese dato de precio no lo inventa el protocolo: lo lee de un oráculo, una fuente externa que le dice a cuánto cotiza cada token. Si consigues manipular ese precio, el protocolo se cree que tu garantía vale una fortuna y te presta en consecuencia.

Eso es exactamente lo que pasó. El atacante depositó 250 unidades de SAUCE, el token de la principal casa de cambio descentralizada de Hedera, y a continuación empujó su cotización en el feed del oráculo hasta un nivel absurdo. Con esa garantía artificialmente hinchada, según el desglose de Cointelegraph, pidió prestados unos 6,63 millones de USDC y 34,5 millones de Wrapped HBAR. Un segundo monedero aprovechó la misma ventana para llevarse alrededor de un millón más.

Qué es un ataque de oráculo (y por qué la culpa no es de Hedera)

Conviene separar las piezas, porque aquí no falló ni la cadena ni el código de préstamos. Bonzo insiste en que sus contratos funcionaron como estaban diseñados y que el punto débil fue el oráculo de terceros que alimentaba el precio del SAUCE. La red Hedera tampoco sufrió un fallo de consenso: los activos se movieron a través de sus rieles normales.

El problema es de diseño económico. Cuando un protocolo tasa la garantía con el precio de un token poco líquido, basta con mover ese mercado, o el feed que lo reporta, para engañar al sistema entero. Es el mismo patrón que ha desangrado a decenas de plataformas DeFi en los últimos años. La lección no es nueva, pero se repite: un oráculo es tan fuerte como el mercado que observa, y un token estrecho es fácil de empujar.

~$9M
Prestados y drenados de Bonzo Lend
250
Tokens SAUCE que el atacante usó como garantía
-3%
Caída de HBAR tras conocerse el ataque

El dinero ya viaja hacia Ethereum

La huella de la operación apunta a alguien que sabía lo que hacía. Los investigadores de PeckShield y el analista on-chain Specter fueron los primeros en dar la voz de alarma, siguiendo los fondos según cruzaban de Hedera a Ethereum mediante un puente basado en la tecnología de LayerZero. El monedero de partida se había financiado con 1 ETH que pasó antes por Tornado Cash, el mezclador que rompe la trazabilidad.

Una vez en Ethereum, el atacante convirtió Wrapped Bitcoin en Ether para consolidar el botín en un activo más líquido. En el momento en que los rastreadores marcaron la cartera, esta guardaba unos 2.360 ETH, cerca de 4,25 millones de dólares, más 15,58 WBTC valorados en torno a un millón. El uso de Tornado Cash desde el primer paso es la señal de que quien planeó esto contaba con que alguien iría a mirar, y que quería dificultar cualquier recuperación.

El protocolo Bonzo Lend ha sido pausado temporalmente. El equipo de Bonzo Finance Labs está investigando la volatilidad de los mercados y trabajando junto a sus socios durante esta investigación.

Un mes de julio caro para la DeFi

El golpe a Bonzo no llega en el vacío. Según los datos de DefiLlama recogidos por BeInCrypto, julio ya acumula tres ataques a plataformas cripto con pérdidas conjuntas por encima de los 28 millones de dólares, entre ellos un exploit de seis millones en Summer.fi y un asalto de gobernanza de veinte millones a la DAO de BONK. El de Bonzo encaja en esa racha sin despeinarse.

El cuadro del año es de más incidentes y menos botín. Un informe de SlowMist cifra en torno a un 50% el aumento de incidentes de seguridad en la primera mitad de 2026, aun cuando el valor total robado ha caído respecto a ejercicios anteriores. En paralelo, el capital bloqueado en DeFi se ha desplomado un 39% hasta situarse algo por encima de los 70.000 millones. Menos dinero en juego, pero atacantes más frecuentes y creativos.

La otra cara

Hay matices que rebajan el drama. El segundo monedero que se llevó alrededor de un millón se identificó después como white-hat, un actor ético que dijo que devolvería los fondos, así que la pérdida neta podría quedar por debajo de la cifra titular. El fallo estuvo en un proveedor de precios externo, no en el corazón de Hedera ni en los contratos de Bonzo, lo que acota el daño reputacional a una capa concreta del sistema.

Y en la escala de los desastres cripto, nueve millones es un golpe mediano, lejos de los saqueos de nueve cifras. Pero el momento pica. Hace apenas unas semanas Canary Capital lanzó en Estados Unidos el primer ETF al contado de HBAR, que debutó con 52,6 millones bajo gestión. Que la mayor plataforma de préstamos de la red aparezca ligada a un robo justo cuando Hedera intenta venderse como infraestructura seria a inversores institucionales es el tipo de titular que no ayuda. HBAR cedió cerca de un 3% mientras el resto del mercado seguía plano, con Bitcoin alrededor de los 64.000 dólares.

Qué puede cambiar el cuadro

Señales que marcarán el desenlace
  • Devolución del white-hat: si el segundo monedero devuelve el millón que prometió, la pérdida real baja; si no, era una excusa.
  • Cash-out por el mezclador: el ETH consolidado ya está listo para pasar por Tornado Cash; una vez dentro, recuperarlo es casi imposible salvo error del atacante.
  • Respuesta de Bonzo: plazos para reactivar Bonzo Lend, auditoría del oráculo y si compensa a los usuarios afectados.
  • Contagio a la DeFi de Hedera: otros protocolos de la red que usen el mismo tipo de feed de precios revisarán sus oráculos antes de ser los siguientes.
  • Flujos del ETF de HBAR: si el susto de seguridad frena la entrada de capital institucional recién estrenada.

El ataque a Bonzo no rompe nada de la teoría de las finanzas descentralizadas, la confirma: un préstamo automatizado es tan fiable como el precio del que se fía. Mientras los protocolos sigan tasando garantías con oráculos que leen mercados estrechos, seguirá habiendo quien deposite unos dólares y se lleve millones. La parte incómoda es que todos sabían que este vector existía.

Datos y fuentes: Cointelegraph, Crypto Briefing, BeInCrypto, Odaily, PeckShield, Specter y el comunicado de Bonzo Finance Labs.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba