El puente vuelve a ser el eslabón roto: AFX pierde 24 millones en Arbitrum y corre a convertir el botín en ether
A las 21:30 UTC del miércoles, el contrato del puente que opera AFX en Arbitrum guardaba unos 24,2 millones de dólares en USDC. Minutos después no quedaba casi nada. Un atacante vació…

A las 21:30 UTC del miércoles, el contrato del puente que opera AFX en Arbitrum guardaba unos 24,2 millones de dólares en USDC. Minutos después no quedaba casi nada. Un atacante vació prácticamente el depósito completo, tendió un puente hacia Ethereum y cambió el botín por 12.467 ether a un precio medio de 1.937 dólares. La firma de seguridad Blockaid lo detectó en tiempo real, publicó la transacción en Arbiscan y avisó de que el fallo estaba en un puente específico que gestiona el propio protocolo.
AFX Trade, también conocido como AFX Protocol, es un exchange descentralizado de perpetuos que liquida en USDC sobre Arbitrum. El robo, cifrado en unos 24,15 millones de dólares, no tumbó a las grandes: el bitcoin seguía cerca de los 65.700 dólares y el ether sobre los 1.920, ajenos al agujero. Pero la escena vuelve a dejar la misma moraleja que llevamos toda la semana repitiendo. La cadena aguantó. El puente, no.
Qué pasó, minuto a minuto
La cronología es corta porque estos golpes lo son. Blockaid situó la detección a las 21:30 UTC del 22 de julio y compartió el hash del ataque en Arbiscan. El atacante drenó el contrato del puente que AFX opera sobre Arbitrum y, sin pausa, movió los fondos a Ethereum. Allí los convirtió en 12.467 ether, según el rastreo on-chain de Lookonchain y la confirmación de PeckShield, que enlazaron la dirección del explotador en Arkham.
El depósito del puente había crecido desde unos 19,3 millones de dólares a mediados de junio hasta los 24,2 millones de la víspera, de acuerdo con datos de DefiLlama. Es decir, el ataque se llevó prácticamente el 100% de lo que había custodiado. A la hora de escribir estas líneas, AFX no había publicado ningún comunicado en su cuenta de X, y ni la causa raíz exacta ni un posible plan de recuperación estaban confirmados. Blockaid dijo estar coordinándose con el equipo de Arbitrum para responder al incidente y tratar de contener los fondos.
El puente, no la cadena
Lo primero que hizo Arbitrum fue marcar distancia, y con razón. Steven Goldfeder, cofundador de Offchain Labs (la empresa que desarrolla Arbitrum), salió a aclarar que su infraestructura no estaba comprometida y que la transacción salió de un protocolo de terceros, no del puente nativo de la red.
Somos conscientes de un informe sobre un hackeo de puente en Arbitrum y lo estamos investigando. Podemos confirmar que la transacción en cuestión se originó en un protocolo de terceros, y que el puente nativo de Arbitrum no ha sido hackeado ni explotado de ninguna manera.
La matización no es cosmética. Un puente nativo, el que mueve fondos entre la capa base y la capa 2, lo respalda toda la seguridad de la red. Un puente propio de una aplicación, como el de AFX, es otra cosa: un contrato que custodia dinero a un lado y promete liberarlo al otro cuando su lógica lo autoriza. Concentra valor y depende de que esa lógica sea impecable. Cuando falla, no arrastra a la cadena entera; se lleva por delante solo lo que había dentro. Esta vez, casi 24 millones.
La prisa del cobro delata al ladrón
Hay un detalle que separa un exploit de un simple movimiento de mercado, y es la velocidad. El atacante no se quedó con los 24 millones en USDC: los cambió por ether casi de inmediato. Esa carrera tiene una explicación práctica. El USDC lo emite Circle, que puede congelar direcciones marcadas y dejar los fondos inservibles con una orden. El ether, en cambio, no tiene un botón de pausa central. Convertir stablecoins robadas en ETH cuanto antes es la jugada de manual para esquivar un congelamiento y ganar la partida contra los equipos de seguridad que ya venían pisando los talones.
Por eso Blockaid habla de contención en presente y no de recuperación en pasado. Rastrear la dirección es fácil, marcarla también; recuperar 12.467 ether que ya circulan por Ethereum es harina de otro costal. La ventana para actuar sobre el USDC se cerró en los primeros minutos, y con ella buena parte de las opciones limpias de bloqueo.
El tercer puente roto en ocho días
El caso AFX no llega solo. Es el tercer incidente serio en el radar en poco más de una semana, y dos de ellos comparten escenario: Arbitrum. La repetición no es casualidad, es un patrón. Los puentes y la fontanería que rodea a los protocolos DeFi siguen siendo la superficie más golpeada del sector, muy por delante de los fallos en los contratos base o en las propias cadenas.
| Incidente | Fecha | Botín |
|---|---|---|
| Ostium (oráculo, Arbitrum) | 15-jul | ~18-24 M$ |
| Wanchain / NIGHT (puente Cardano-BNB) | 21-jul | ~9-13 M$ |
| AFX Trade (puente, Arbitrum) | 22-jul | ~24,15 M$ |
El denominador común es incómodo: en los tres casos el fallo estuvo fuera del núcleo de la blockchain. Un oráculo con marcas de tiempo manipuladas, una firma que se podía reutilizar, un contrato de puente vaciado. La cadena, cada vez, quedó intacta. Lo que reventó fue la costura que une piezas, mueve fondos o traduce precios. Y ahí es donde el dinero está más expuesto.
La otra cara
Conviene no exagerar. Veinticuatro millones es un golpe de tamaño medio, lejos de los desastres de nueve cifras que definieron otros ciclos. El daño quedó acotado al contrato del puente de AFX: quien no tenía fondos depositados ahí no se vio directamente afectado, y ni Arbitrum ni el grueso del ecosistema sufrieron nada. Blockaid y el equipo de Arbitrum trabajan en la contención, así que aún cabe alguna recuperación parcial.
También conviene desconfiar del ruido de las primeras horas. Varios medios confundieron este ataque con el de Ostium del 15 de julio, hablando de manipulación de oráculo cuando la lectura autorizada apuntaba a un puente propio de AFX. En un incidente fresco, con el protocolo en silencio y sin post-mortem oficial, esa niebla es normal, pero obliga a leer con pinzas hasta que salga el informe técnico definitivo.
- El comunicado de AFX. Sin explicación oficial no hay causa raíz confirmada; el silencio prolongado suele ser mala señal para los usuarios afectados.
- Contención de los fondos. Si Blockaid y Arbitrum logran bloquear o recuperar parte del ether, el daño real bajará del nominal.
- La dirección del atacante. Los 12.467 ETH ya están en Ethereum; vigila si pasan por mezcladores o hacia exchanges con KYC, único punto donde suele fallar el blanqueo.
- Otros contratos de AFX. Si el agujero vive en un componente compartido del puente, otros depósitos podrían arrastrar el mismo riesgo mientras no se parchee.
- El goteo semanal. Tres incidentes en ocho días alimentan el recuento del trimestre; el segundo trimestre de 2026 ya cerró con unos 763 millones robados según Coinpedia, y la frecuencia no da tregua.
La lección se repite con terca precisión. Puedes construir sobre una capa 2 sólida y liquidar en la stablecoin más vigilada del mercado, pero el dinero cruza por el puente, y el puente solo es tan seguro como el último contrato que decide quién puede sacar los fondos. Esta vez ese contrato se quedó vacío en cuestión de minutos.
Fuentes: The Defiant, The Block, Cointelegraph, crypto.news, AInvest, Blockaid, PeckShield, Lookonchain, DefiLlama, Coinpedia.