Oleada de ataques a bridges DeFi julio 2026: qué deben hacer los usuarios de AFX Trade, VerusCoin y BSquared ahora
El 22 y 23 de julio de 2026, tres bridges entre cadenas fueron atacados en menos de 24 horas. AFX Trade perdió 24,15 millones de dólares en USDC a través del compromiso de claves de validador en su bridge de Arbitrum. VerusCoin perdió 7,54 millones mediante una vulnerabilidad reutilizada en su bridge de Ethereum, con fondos enrutados inmediatamente a través de Tornado Cash. BSquared Network perdió 3,86 millones en tokens B2 mediante acceso no autorizado a una clave de actualización de contrato inteligente. Las pérdidas combinadas alcanzaron los 35,55 millones de dólares. Si tenías fondos en alguno de estos protocolos, esta guía cubre exactamente lo que necesitas hacer ahora mismo.
Acción inmediata requerida
Si tenías fondos en AFX Trade, VerusCoin o BSquared, revoca todas las aprobaciones de tokens inmediatamente en revoke.cash y no interactues con ninguna persona que afirme poder ayudarte a recuperar fondos. El tiempo es crucial para congelar activos a nivel de exchange.
1. Qué ocurrió
El 22 de julio de 2026 a las 21:30 UTC, un atacante comprometió las claves de firma de los validadores del bridge entre cadenas de AFX Trade en Arbitrum. Al obtener el control de 5 de los N validadores del bridge y alcanzar el quórum de firma, el atacante envió un mensaje de retiro fraudulento. Como no se presentó ninguna impugnación durante el período de 200 segundos, el contrato del bridge validó automáticamente la transacción. El atacante retiró 24,15 millones de dólares en USDC, transfirió los fondos a Ethereum y los convirtió en aproximadamente 12.467 ETH. La empresa de seguridad blockchain Blockaid detectó la salida de fondos en tiempo real. AFX Trade suspendió el bridge y contrató a SlowMist y Zellic para el análisis forense. La infraestructura de Arbitrum no fue comprometida, según confirmó públicamente el cofundador de Offchain Labs, Steven Goldfeder. AFX Trade ofreció posteriormente al atacante un acuerdo white hat: devolver el 70% y conservar el 30% (~7,2M USD) sin consecuencias legales.
El 23 de julio, el bridge de Ethereum de VerusCoin fue atacado por segunda vez en dos meses. El atacante explotó una vulnerabilidad de "pagos no respaldados" que también se usó en el hackeo de VerusCoin de mayo de 2026, que costó 11,5 millones de dólares. El ataque permitía crear tokens en el lado de Ethereum del bridge sin bloquear la garantía equivalente en la cadena Verus. SlowMist confirmó la reutilización de la misma clase de vulnerabilidad. Aproximadamente 7,54 millones de dólares en activos mixtos (ETH, tBTC, USDC, USDT y DAI) fueron robados. El atacante convirtió las ganancias en unos 3.916 ETH y los lavó a través de Tornado Cash en pocas horas. La recuperación directa de activos es extremadamente improbable.
También el 23 de julio, el bridge de BNB Chain de BSquared Network fue atacado cuando un adversario obtuvo acceso no autorizado a la clave de autoridad de actualización del contrato inteligente. El atacante usó este acceso privilegiado para vaciar 8,59 millones de tokens B2 (aproximadamente 3,86M USD). Los tokens fueron intercambiados por 5.409 WBNB (~3,11M USD), transferidos a Ethereum y convertidos en Zcash. BSquared suspendió el staking de B2 y confirmó públicamente el incidente, comprometiendo una compensación completa para todos los usuarios afectados. Según el informe del primer semestre de 2026 de TRM Labs, que registró 207 hackeos con un total de 972 millones de dólares robados, estos tres ataques en 24 horas son un ejemplo concentrado del patrón más amplio: los fallos de infraestructura y operativos representan ahora más del 75% del valor total robado.
2. Quién está afectado
Usuarios del bridge de AFX Trade
Cualquier usuario que tenía USDC depositado en el bridge de Arbitrum a Ethereum de AFX Trade, o que tenía aprobaciones de tokens activas para contratos de AFX Trade en Arbitrum, está directamente afectado. La recuperación dependerá de si el atacante acepta la oferta white hat y de cualquier mecanismo de compensación que anuncie AFX Trade.
Usuarios del bridge de VerusCoin
Los usuarios que tenían ETH, tBTC, USDC, USDT o DAI en el bridge de Ethereum de Verus en el momento del ataque están afectados. Dado que los fondos robados fueron lavados a través de Tornado Cash casi de inmediato, la recuperación directa de activos es extremadamente improbable.
Titulares de tokens B2 de BSquared
Los usuarios que hacían staking o tenían tokens B2 a través del bridge de BNB Chain de BSquared están afectados. BSquared se ha comprometido explícitamente a una compensación completa. Sigue los canales oficiales de BSquared para conocer el mecanismo y los criterios de elegibilidad.
Usuarios con aprobaciones pendientes
Cualquier wallet que haya interactuado alguna vez con AFX Trade, contratos del bridge de VerusCoin o BSquared Network puede tener aprobaciones de tokens pendientes. Revoécalas aunque no tuvieras depósitos activos en el momento del ataque.
3. Pasos de acción inmediata
Sigue estos pasos ahora. El orden importa.
- Deja de interactuar con los contratos de los protocolos afectados. No intentes retirar fondos, hacer swaps ni interactuar con ninguna interfaz de AFX Trade, VerusCoin bridge o BSquared staking hasta que cada equipo proporcione orientación oficial.
- Revoca todas las aprobaciones de tokens de los protocolos afectados. Ve a revoke.cash y comprueba las aprobaciones en Arbitrum (AFX Trade), Ethereum (VerusCoin bridge) y BNB Chain (BSquared). Revoca cualquier aprobación listada para las direcciones de contratos de estos protocolos.
- Documenta todas las transacciones. Exporta el historial de transacciones de tu wallet desde Arbiscan, Etherscan o BscScan. Registra cada depósito, fecha, cantidad y hash de transacción.
- Presenta una denuncia ante el FBI IC3. Ve a ic3.gov y presenta una denuncia. Incluye el nombre del protocolo, las direcciones de los contratos, tu dirección de wallet, los hashes de las transacciones, los montos y las fechas. El equipo de recuperación de activos del IC3 trabaja con equipos de cumplimiento de exchanges a nivel mundial.
- Denuncia ante tu regulador financiero local. Presenta una queja ante la autoridad de delitos financieros de tu país: FCA (UK), BaFin (Alemania), FINMA (Suiza), AMF (Francia), CONSOB (Italia), CMVM (Portugal). Menciona la fecha del incidente (22-23 de julio de 2026) y la red blockchain correspondiente.
- Contacta con el exchange donde compraste los tokens afectados. Si compraste USDC, ETH o tokens B2 en un exchange centralizado antes de depositarlos, contacta con el equipo de cumplimiento de ese exchange con las direcciones de las wallets del atacante.
- Desconfía de los estafadores de recuperación. Tras cualquier exploit importante, las redes criminales hacen circular datos de víctimas. Cualquiera que te contacte sin solicitarlo ofreciendo recuperar tus fondos, especialmente pidiendo tarifas anticipadas en criptomonedas, está ejecutando una segunda estafa.
4. Cómo verificar si fuiste afectado
- Arbiscan (AFX Trade): Busca tu wallet en arbiscan.io. Busca transacciones a las direcciones verificadas de contratos de AFX Trade.
- Etherscan (VerusCoin bridge): Busca tu wallet en etherscan.io. Busca transacciones al contrato del bridge de Ethereum de VerusCoin.
- BscScan (BSquared): Busca tu wallet en bscscan.com. Busca transacciones de staking de tokens B2 a través de los contratos de BSquared Network.
- Revoke.cash (multicadena): Visita revoke.cash y comprueba las aprobaciones en Arbitrum, Ethereum y BNB Chain.
- De.Fi Shield: Conecta tus wallets en de.fi para una evaluación de riesgos multicadena.
- Comunicaciones oficiales del protocolo: Monitorea los canales oficiales de AFX Trade, VerusCoin y BSquared para actualizaciones sobre plazos de compensación y listas de direcciones afectadas.
5. Cómo puede ayudar Recoveris
Recoveris es una firma de inteligencia blockchain especializada en rastrear activos cripto robados y coordinar con fuerzas del orden y exchanges. En los tres casos, el análisis forense blockchain tiene un papel específico y limitado.
Para AFX Trade, el USDC robado fue convertido a ETH en Ethereum. El análisis forense puede mapear el movimiento posterior de esos fondos entre wallets, identificar intentos de depósito en exchanges y producir un informe de pruebas utilizable por las fuerzas del orden.
Para VerusCoin, los fondos pasaron por Tornado Cash casi de inmediato. La probabilidad de recuperación directa de activos es baja, pero presentar una denuncia en IC3 sigue siendo valioso para el registro legal.
Para BSquared, los tokens B2 fueron convertidos a WBNB, transferidos a Ethereum y convertidos a Zcash. El rastro on-chain entre el robo en BNB Chain y la conversión a Zcash puede ser mapeable. El compromiso de compensación completa de BSquared reduce la urgencia del análisis forense externo para la mayoría de los usuarios.
Alcance del análisis forense:
El análisis forense no garantiza la recuperación de fondos. Apoya las investigaciones de las fuerzas del orden y refuerza las reclamaciones legales. Si tu pérdida supera los 50.000 USD, tienes registros completos de transacciones y estás dispuesto a cooperar con las fuerzas del orden, contacta con Recoveris para una evaluación del caso.
6. Recursos oficiales
- FBI IC3: ic3.gov - presenta tu denuncia en las primeras 72 horas
- FBI IC3 - Información sobre crimen en criptomonedas: ic3.gov/CrimeInfo/Cryptocurrency
- Revoke.cash (multicadena): revoke.cash
- Arbiscan: arbiscan.io
- Etherscan: etherscan.io
- BscScan: bscscan.com
- SEAL 911: seal911.io
- FTC (EE.UU.): reportfraud.ftc.gov
Preguntas frecuentes
Tenía USDC depositado en el bridge de AFX Trade. ¿Son mis fondos irrecuperables?
AFX Trade ha ofrecido al atacante un acuerdo white hat: devolver el 70% de los 24,15M USD y conservar el 30% (~7,2M USD). Si el atacante acepta, es posible una recuperación parcial. En caso contrario, la recuperación dependerá de la acción de las fuerzas del orden y de cualquier mecanismo de compensación que anuncie AFX. Presenta tu denuncia en IC3 ahora para establecer tu legitimación legal.
El bridge de VerusCoin ya fue hackeado en mayo de 2026. ¿Por qué ha vuelto a ocurrir?
El atacante del 23 de julio explotó la misma clase de vulnerabilidad que se usó en el hackeo de VerusCoin de mayo de 2026: un fallo de 'pagos no respaldados' que permite acunar tokens en el lado de Ethereum sin bloquear la garantía equivalente. El parche de mayo era incompleto o permanecía una variante relacionada. SlowMist confirmó la reutilización. Los fondos del ataque de julio se enviaron a través de Tornado Cash en cuestiones de horas, por lo que la recuperación directa es extremadamente improbable.
¿Debo pagar a alguien que me contacta ofreciendo recuperar mis fondos del bridge?
No. Tras cualquier exploit importante, las redes criminales hacen circular datos de víctimas y los estafadores de recuperación atacan directamente a los afectados. Cualquiera que te contacte sin solicitarlo pidiendo tarifas anticipadas, especialmente en criptomonedas, está ejecutando casi con certeza una segunda estafa. Las firmas forenses legítimas proporcionan cartas de contratación escritas, nunca garantizan resultados y nunca aceptan criptomonedas como pago de honorarios.
¿Perdiste fondos en los ataques a bridges de julio de 2026?
Recoveris se especializa en forensia blockchain y recuperación de activos digitales. Podemos ayudarte a documentar tu pérdida, rastrear fondos y construir un caso para las autoridades.
Obtener evaluación gratuitaArtículos relacionados
Referencias
- 1.TRM Labs - H1 2026 Crypto Hacks Reach Record High (2026)
- 2.FBI IC3 - Cryptocurrency Crime Information
- 3.FBI IC3 - PSA July 20, 2026
- 4.Chainalysis - Crypto Scams 2026
- 5.Bitcoin Foundation - Two Cross-Chain Bridges Hacked in One Day (Jul 23, 2026)
- 6.AMBCrypto - AFX Trade $24.15M Hack Warning for Crypto Bridges (Jul 23, 2026)
- 7.Coinpedia - Crypto Hacks $763M in Q2 2026 (Jul 2026)
- 8.Coinfomania/SlowMist - VerusCoin $7.55M Bridge Exploit (Jul 23, 2026)
- 9.CryptoBriefing - AFX Trade Exploiter White Hat Deal (Jul 23, 2026)