El hacker de Step Finance despierta tras cinco meses y blanquea 21 millones por Tornado Cash
Durante cinco meses las carteras que vaciaron Step Finance no movieron un solo token. Ni una venta, ni un puente, ni un intento torpe de cobrar. Y de repente, el 5 de julio, todo se puso en…

Durante cinco meses las carteras que vaciaron Step Finance no movieron un solo token. Ni una venta, ni un puente, ni un intento torpe de cobrar. Y de repente, el 5 de julio, todo se puso en marcha a la vez: el atacante liquidó los 261.933 SOL que llevaba sentado desde enero, los convirtió en efectivo por unos 21,4 millones de dólares, los cruzó a Ethereum, compró 12.128 ETH y los empujó dentro de Tornado Cash. La fase de silencio había terminado; empezaba la fase de lavado.
Es el epílogo previsible de casi todos los grandes golpes en cripto. El dinero se roba en un bloque, pero se blanquea en meses, cuando el foco ya se ha apagado y los rastreadores han bajado la guardia. Lo que hace este caso instructivo no es la cifra, aunque supere de largo el umbral que convierte a un incidente en noticia. Es el manual completo, ejecutado a la vista de todos, sobre por qué recuperar fondos robados sigue siendo la excepción y no la regla.
Qué le pasó a Step Finance en enero
Step Finance era una plataforma de gestión de carteras DeFi construida sobre Solana. El 31 de enero, unos atacantes lograron acceso no autorizado a sus carteras de tesorería y de comisiones y se llevaron alrededor de 261.900 SOL, valorados entonces entre 27 y 30 millones de dólares. Contando el impacto completo, las pérdidas rozaron los 40 millones.
El detalle importa: los contratos inteligentes no fallaron. El vector de entrada fueron dispositivos comprometidos del equipo directivo, probablemente vía phishing o ingeniería social, según la reconstrucción de Crypto Briefing. El código hizo exactamente lo que debía; las personas que sostenían las llaves, no. Es la vulnerabilidad que ninguna auditoría de smart contracts detecta, y la que explica una parte creciente de las mayores pérdidas del sector.
El rastro entre cadenas, paso a paso
Los datos on-chain, señalados por Lookonchain y por Arkham Intelligence, dibujan una salida de libro. Tras meses de inmovilidad, el atacante empezó a vender el SOL acumulado, reunió unos 21 millones en efectivo y tendió un puente de 21,4 millones hacia Ethereum. Ya en esa red, cambió el capital por 12.128 ETH y lo depositó en Tornado Cash.
La elección de convertir SOL en ETH antes de lavar no es casual. Ethereum tiene pools de liquidez más profundos y la infraestructura de mezclado más asentada del ecosistema. Por eso los golpes en cadenas alternativas suelen acabar contaminando la analítica on-chain de Ethereum: es ahí donde el dinero desaparece de forma limpia.
Tornado Cash, el sumidero que nadie puede cerrar
Tornado Cash es un mezclador: rompe la relación entre la dirección que deposita y la que retira, de modo que 12.000 ETH entran por un lado y salen por otro sin un hilo que los conecte. La Oficina de Control de Activos Extranjeros del Tesoro estadounidense (OFAC) lo sancionó en 2022, pero esas sanciones han encajado reveses judiciales y el protocolo sigue funcionando por una razón incómoda para los reguladores: es un conjunto de contratos en Ethereum que nadie puede apagar de forma unilateral.
Ese es el punto que convierte una fuga de fondos en un problema casi irreversible. Mientras un exchange centralizado puede congelar una cuenta, un mezclador descentralizado no tiene botón de pausa ni administrador al que apelar. Una vez el dinero atraviesa la mezcla, la vía on-chain para recuperarlo se agota.
Doce por ciento: la aritmética real de recuperar cripto robada
De los cerca de 40 millones perdidos, Step Finance solo logró recobrar unos 4,7 millones, en torno al 12%, a través de acuerdos y de herramientas como Token22. No es una vuelta de honor. Es el recordatorio de que, en la mayoría de los grandes robos, la parte devuelta es marginal frente a la que se esfuma.
| Hito | Fecha | Cifra |
|---|---|---|
| Robo de tesorería y comisiones | 31 ene 2026 | ~30 M$ |
| Pérdidas totales del incidente | feb 2026 | ~40 M$ |
| Fondos recuperados | feb 2026 | 4,7 M$ (12%) |
| Blanqueo vía Tornado Cash | 5 jul 2026 | 21,4 M$ |
El coste no se quedó en el balance. Para finales de febrero Step Finance había cesado operaciones por completo, y sus proyectos afiliados, SolanaFloor y Remora Markets, también echaron el cierre a medida que se extendía la onda expansiva. La plataforma llegó a anunciar una recompra del token STEP basada en una foto de saldos previa al hackeo.
La otra cara: un pico no es un patrón, y quedan cabos sueltos
Conviene no sobreinterpretar. Que el atacante haya movido el dinero no significa que ya lo tenga a buen recaudo. La analítica on-chain rara vez recupera fondos que pasan por un mezclador, cierto, salvo cuando el ladrón comete un error operativo más adelante: cobrar a través de un exchange centralizado con KYC, reutilizar una dirección, dejar una huella que ate el antes y el después. Ese margen de error es justo lo que persiguen las fuerzas del orden, que sí pueden actuar donde la cadena no llega.
Hay además una promesa pendiente. La recompra del token STEP con la instantánea previa al robo sigue sobre la mesa, pero con las operaciones cerradas y los afiliados fuera de juego, quien tenga que ejecutarla dispondrá de recursos limitados. Para los antiguos poseedores, la letra pequeña de esa compensación pesa tanto como el titular del blanqueo.
- El cobro final: si los ETH lavados reaparecen en un exchange con KYC, ahí puede abrirse la única ventana real de recuperación o identificación.
- La recompra de STEP: si el proyecto cumple o no la recompra prometida con la foto previa al hackeo, y con qué fondos.
- El frente Tornado Cash: los vaivenes judiciales sobre sus sanciones marcan qué margen legal tienen quienes lo usan y quienes intentan perseguir el dinero.
- El vector humano: más golpes que entran por dispositivos del equipo y no por fallos de código; la custodia de llaves es el eslabón que se está rompiendo.
El saqueo de Step Finance ya era historia cerrada en febrero. Su reactivación en julio demuestra que un robo no termina cuando el proyecto cae, sino cuando el dinero se vuelve invisible. Y esa segunda parte, la callada, es la que casi siempre gana el atacante.
Documentación: Crypto Briefing, Lookonchain, Arkham Intelligence, Chaincatcher, Coinspeaker, Crowdfund Insider, OFAC.