La cadena aguantó, el puente no: roban 515 millones de tokens NIGHT de Cardano reutilizando una sola firma
Ocho minutos. Ese es el tiempo que necesitó un atacante para vaciar el tesoro del puente que conecta Cardano con BNB Chain y llevarse 515,2 millones de tokens NIGHT. No falló Cardano, no…

Ocho minutos. Ese es el tiempo que necesitó un atacante para vaciar el tesoro del puente que conecta Cardano con BNB Chain y llevarse 515,2 millones de tokens NIGHT. No falló Cardano, no falló BNB Chain, no falló el contrato del propio token. Falló la pieza de siempre: el puente. Y con él se cayó el precio del activo estrella de Midnight, la red de privacidad de Cardano, que marcó un mínimo histórico cerca de 0,016 dólares tras desplomarse más de un 30% en cuestión de horas.
El botín se ha cifrado entre 9 y 13 millones de dólares según a qué precio se cuente, porque el propio robo hundió la cotización mientras el ladrón liquidaba. Es un golpe de tamaño medio en el ranking de hackeos del año, lejos de los desastres de nueve cifras. Pero el detalle que importa no es la cifra: es cómo se hizo. El agujero estaba en la forma en que el puente de Wanchain firma y valida los mensajes que autorizan mover fondos entre cadenas. Un fallo de criptografía, no una llave robada ni un contrato mal escrito.
Qué pasó exactamente
La alerta la dio la herramienta de monitorización Phalcon, de BlockSec, que detectó una salida anómala de fondos en el puente de Cardano operado por Wanchain. Según el análisis preliminar recogido por Foresight News, el atacante consiguió que el sistema aceptara una orden de retirada que nunca debió validarse y transfirió 515,2 millones de NIGHT desde la tesorería del puente a una única cartera en Cardano.
Lo llamativo es la cirugía: el puente custodiaba varios activos (además de NIGHT, tokens como Mynth, XER y WMT), y el atacante fue solo a por NIGHT. Una vez en su cartera, empezó a vender. Cerca del 90% del alijo se liquidó a través de intercambios descentralizados y protocolos DeFi, con permutas notables por ADA y por la stablecoin USDCx. A precios de alrededor de 0,0195 dólares por token en el momento de la venta, la parte ya realizada rondaba los 10 millones. Quedaron unos 200 millones de NIGHT sin vender, un lastre colgando sobre un mercado que ya se había desangrado.
El fallo: una firma que sirve dos veces
Aquí está el corazón técnico, y merece explicarse porque se repetirá. La investigación apunta a un problema de codificación no inyectiva en el manejo de mensajes firmados del validador TreasuryCheck. Traducido: la función que convierte una orden en el texto que se firma podía producir el mismo resultado para dos órdenes distintas. Cuando eso ocurre, una firma legítima emitida para autorizar la transacción A se puede reutilizar para autorizar la transacción B, que nadie aprobó.
En un puente, ese detalle lo es todo. Estas infraestructuras funcionan porque un conjunto de validadores firma criptográficamente cada retirada entre cadenas; la firma es la prueba de que el movimiento es real. Si el atacante logra que una firma válida ampare una orden falsificada, el modelo de confianza entero se rompe sin necesidad de robar ninguna clave privada. Es un ataque de reutilización de firma, y basta un resbalón en cómo se construye el mensaje para abrir la puerta.
El tesoro del puente quedó vacío, pero las carteras individuales de los usuarios no se tocaron. El daño llegó por la vía indirecta: dilución inmediata para los tenedores de NIGHT y una estampida hacia la salida que hundió el precio.
La cadena aguantó; el puente no
Conviene separar dos cosas que la prisa mezcla. La red Midnight, la sidechain de privacidad de Cardano de la que NIGHT es el token nativo, no fue comprometida. Cardano tampoco. Lo que reventó fue el conector, el puente que permite mover NIGHT hacia BNB Chain y de vuelta. Es la misma historia que llevamos años contando con otro decorado: los puentes son, de largo, la superficie de ataque más castigada del sector.
La razón es estructural. Una blockchain sola es difícil de romper porque su seguridad la respalda toda su red. Un puente, en cambio, es un intermediario que custodia fondos a un lado y promete liberarlos al otro cuando sus validadores dan el visto bueno. Concentra valor y depende de que su lógica de firmas sea impecable. Cualquier grieta en esa lógica, como la codificación defectuosa de este caso, convierte al puente en una caja fuerte con la combinación pegada en la puerta.
Por qué duele más de lo que dice la cifra
Trece millones no mueven el mercado. El día del ataque, mientras NIGHT se hundía, el resto de la cripto estaba de fiesta: el bitcoin superaba los 66.000 dólares empujado por el avance de la ley CLARITY en Washington. La mayoría de titulares miraban hacia arriba, no hacia el agujero de Wanchain.
Pero para un proyecto joven el golpe es desproporcionado. NIGHT es un token reciente, con liquidez fina y una comunidad que aún se está formando alrededor de la promesa de privacidad de Midnight. Un drenaje de casi un tercio de su capitalización de puente y una venta forzada de cientos de millones de unidades no es una rozadura: es un cráter de confianza justo cuando el activo intentaba asentarse. Y hay una ironía incómoda. El token de una red que vende privacidad se desangró por el punto menos privado y más expuesto de toda la pila: la fontanería que lo mueve de una cadena a otra.
La otra cara
Hay matices que rebajan el pánico. El fallo estaba en el puente, no en Cardano ni en Midnight, así que el núcleo de esos ecosistemas sigue intacto y operativo. Los fondos de los usuarios en sus propias carteras no se tocaron: quien perdió fue el tesoro del puente y, por dilución, el mercado. Varios exchanges se movieron rápido para intentar bloquear las direcciones del atacante y congelar lo que puedan, y quedan esos ~200 millones de NIGHT sin vender que, si se marcan a tiempo, son difíciles de colocar.
El contexto tampoco es de apocalipsis. Según datos de PeckShield, mayo de 2026 cerró con unos 81,7 millones de dólares robados en cripto, un 87% menos que en abril, cuando las pérdidas alcanzaron 646,89 millones, el peor mes del año. La tendencia de botín agregado va a la baja. Lo que no baja es la frecuencia con la que el eslabón roto vuelve a ser un puente.
- La cifra final y la causa confirmada. Las estimaciones bailan entre 9 y 13 millones; falta el post-mortem oficial de Wanchain que confirme la codificación no inyectiva como raíz.
- Recuperación o reembolso. Si los exchanges bloquean parte del botín o Wanchain compensa a los tenedores de NIGHT, el daño real podría ser menor que el nominal.
- El destino de los ~200 M sin vender. Cada intento de liquidarlos volverá a presionar el precio; vigila los movimientos on-chain de la cartera señalada.
- Auditoría de otros puentes de Wanchain. Si el fallo de firma vive en un componente compartido, otros conectores podrían arrastrar el mismo riesgo.
- La reacción de Midnight. Un proyecto de privacidad que empieza con un hackeo de puente necesita comunicar rápido para no perder la comunidad que estaba captando.
La lección se repite con terca precisión. Puedes construir una cadena robusta y un token cuidado, pero el dinero cruza por el puente, y el puente solo es tan seguro como la última línea de código que decide qué firma es válida. Esta vez esa línea fallaba.
Documentación: crypto.news, The Crypto Times, TokenPost, KuCoin, BlockSec (Phalcon), Foresight News, PeckShield.