BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Ethereum

Le devolvieron el 90% de los 24 millones que le robaron en 2023 y no cambió la llave: al mismo monedero le acaban de sacar 25,6 millones

En septiembre de 2023 alguien vació un monedero de Ethereum que respondía al alias TLBL y se llevó 24,23 millones de dólares en ether líquido. La historia tuvo un final raro para el género:…

FretchCop 7 min de lectura
Le devolvieron el 90% de los 24 millones que le robaron en 2023 y no cambió la llave: al mismo monedero le acaban de sacar 25,6 millones

En septiembre de 2023 alguien vació un monedero de Ethereum que respondía al alias TLBL y se llevó 24,23 millones de dólares en ether líquido. La historia tuvo un final raro para el género: el ladrón devolvió alrededor del 90% del botín. El dueño recuperó casi todo, siguió operando y no cambió la llave. Esta madrugada le han sacado 25,6 millones más de la misma dirección, la que empieza por 0x8fEB0, y esta vez nadie ha ofrecido devolver nada.

Las dos facturas suman 50,3 millones de dólares según el recuento de Lookonchain. Es, con diferencia, la mayor pérdida cripto de agosto. Y no aparece en ninguna lista de robos del mes, porque las listas cuentan protocolos y aquí la víctima es una persona.

Dos carteras vacías en quince minutos

El aviso lo dio primero el analista Specter y lo confirmó PeckShield con el desglose: 6,3 millones en aWBTC, 5,1 en DAI, 4,7 en WBTC envuelto directo y 2,6 en ether nativo, más restos de cbBTC, USDS, aUSDC, sDAI, sUSDe, LDO y CRV. Scam Sniffer, que vigila justo este tipo de incidentes, cifró la ejecución en quince minutos para vaciar dos carteras; Lookonchain y TechFlow hablan de tres direcciones afectadas.

El detalle técnico que separa este robo del de 2023 es el que más importa. En 2023 el dueño firmó un increaseAllowance malicioso, es decir, un permiso: autorizó a un contrato a mover sus tokens y el contrato los movió. Esta vez, según Scam Sniffer, una de las carteras drenadas nunca había concedido ningún permiso. Sin aprobación previa no hay contrato que ejecutar: alguien tenía la clave privada. Eso explica también por qué salió el aWBTC, que es la posición depositada en Aave y hay que retirar, no solo transferir.

25,6 M$
Robado hoy a una sola dirección
12,57 M$
Todos los incidentes de agosto en DefiLlama
50,3 M$
Acumulado de la misma víctima desde 2023

El robo más grande del mes no está en la lista de robos del mes

La base de DefiLlama lleva catorce incidentes en agosto de 2026. Diez traen cifra y suman 12,57 millones de dólares. El mayor de todos es el vaciado de las carteras del procesador de pagos Coinsbuy el 9 de agosto, 7,9 millones, que contamos aquí cuando ocurrió. Los otros cuatro casos del mes, entre ellos la acuñación infinita de Harmony y el reorg de Ravencoin, siguen sin importe asignado.

Un solo particular ha perdido esta madrugada el doble que todos esos incidentes juntos. La razón por la que no computa es metodológica: los rastreadores de hackeos catalogan fallos de protocolos, puentes y contratos, no monederos personales. Julio cerró con 32 incidentes y 247,45 millones en la misma base, y ahí sí entró el fallo de firmware de los Coldcard, porque el agujero estaba en un producto. Cuando el agujero está en la mesa de alguien, el dinero desaparece de las estadísticas antes de desaparecer de la cadena.

El desglose oficial explica el 73% del titular

Hay una grieta en las cifras que conviene mirar. Los cuatro activos que PeckShield nombra suman 18,7 millones de los 25,6 del titular. El 27% restante, casi 6,9 millones, está en la calderilla: los cbBTC, el USDS, el aUSDC, el sDAI, el sUSDe, el LDO y el CRV que nadie desglosa porque, comparados con el resto, parecen menudencia.

No lo son. Esos 6,9 millones sueltos, por sí solos, serían el segundo mayor incidente de agosto en DefiLlama, a un millón de Coinsbuy y por encima de los otros doce juntos. El titular cuadra por el otro lado: el atacante cambió todo por 20 millones de DAI y unos 3.000 ether, que a los 1.880 dólares que marca el ether esta mañana son 5,64 millones. Veinte más cinco coma seis: los 25,6 no salen de la suma de lo robado, salen de la suma de lo vendido.

ActivoImporte% del total
aWBTC (colateral en Aave)6,3 M$25%
DAI5,1 M$20%
WBTC4,7 M$18%
ETH2,6 M$10%
Resto sin desglosar6,9 M$27%

Cambiar de moneda estable no fue una casualidad

Mirar en qué acabó el dinero dice más que mirar de dónde salió. La víctima tenía USDS, la moneda estable de Sky que sustituyó al DAI clásico, y también aUSDC, que es dólar de Circle depositado en Aave. El atacante se deshizo de las dos y se quedó con DAI y ether.

Esa elección tiene una explicación funcional. Tether y Circle pueden congelar direcciones en el contrato, y lo hacen: el recuento de BlockSec cifraba a finales de julio en 9.597 las direcciones vetadas por Tether y en 5.690 millones de dólares el USDT inmovilizado en ellas. El USDS que Sky lanzó tras el cambio de marca incorporó una función de congelación que el DAI original nunca tuvo, y ese es justo el motivo por el que el DAI sigue siendo la moneda preferida de quien no quiere que le toquen el saldo. El ether nativo, por definición, no lo congela nadie. El botín está repartido en cuatro direcciones y en los dos únicos activos de toda la lista que ninguna empresa puede inmovilizar con una llamada.

La otra cara: revocar permisos no habría salvado nada

La lectura fácil de este caso es la del descuido, y es injusta a medias. El martes publicamos una guía para revocar los permisos firmados a contratos, que es exactamente la defensa que le habría servido en 2023 y exactamente la que no le habría servido hoy. Contra una clave filtrada no hay revocación posible: quien tiene la clave firma lo que quiera, cuando quiera, sin pedir permiso a nada. La única respuesta es mover los fondos a una llave nueva, y eso solo se hace si asumes que la vieja está quemada.

Ahí está el problema del 90% devuelto en 2023. Recuperar el dinero convirtió un robo en un susto, y un susto no obliga a rotar claves ni a montar una multifirma. Casi tres años después, el mismo monedero guardaba más valor que antes del primer ataque y lo tenía puesto a trabajar en Aave. Conviene además no dar por cerrado el diagnóstico: la fuga de clave es la hipótesis de los analistas de cadena, no un hecho probado, y ni PeckShield ni Lookonchain han identificado al dueño más allá del alias que usa en OpenSea. Que el atacante de 2023 devolviera casi todo también deja la puerta abierta a que este acabe negociando, aunque de momento no hay ninguna oferta pública sobre la mesa.

Qué vigilar en las próximas semanas
  • Si el atacante mueve los 20 millones de DAI a un mezclador o los reparte entre casas de cambio: lo primero cierra la vía de recuperación, lo segundo la abre.
  • Si aparece una oferta de devolución con recompensa, como en 2023, y qué porcentaje pide.
  • Si Sky o Circle bloquean algo: el USDS y el aUSDC ya se vendieron, así que solo quedarían saldos aguas abajo.
  • Si TLBL confirma el vector. Si fue clave filtrada, importa saber si vino de un dispositivo, de una copia de seguridad o de un tercero con acceso.
  • Si DefiLlama u otro rastreador acaba incorporando los vaciados de particulares, que hoy quedan fuera del recuento mensual.
  • Las cuatro direcciones que sostienen el botín: mientras el dinero siga quieto y visible, la presión pública juega a favor de la víctima.

Un robo de 25,6 millones a un solo monedero, sin contrato roto ni protocolo comprometido, es un recordatorio incómodo para un sector que dedica sus auditorías al código y sus titulares a los puentes. Aquí no falló Aave, ni Lido, ni Sky. Falló una llave, la misma que ya había fallado una vez y que su dueño decidió seguir usando porque la primera vez le salió gratis.

Datos y fuentes: PeckShield, Specter, Lookonchain, Scam Sniffer, BeInCrypto, U.Today, ChainCatcher, DefiLlama, DL News, CoinGecko.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba