Bonzo Finance, un protocolo de préstamos DeFi en Hedera, registró pérdidas de 9.05 millones de dólares el 14 de julio de 2026, luego de que su oráculo de precios Supra aceptara una firma criptográfica con valor cero validada con una clave también con valor cero. El verificador devolvió "válido" porque la fórmula matemática subyacente se cumple para el caso cero, y no se aplicó ninguna restricción para valores distintos de cero. Esta cifra de pérdidas es una estimación preliminar de rekt.news y podría variar a medida que se aclare el análisis posterior al incidente.
En resumen: Un verificador de oráculo aceptó una firma cero contra una clave cero, por lo que la verificación se superó fácilmente. Esto permitió a un atacante introducir precios manipulados en un protocolo de préstamos y sustraer, según se informa, 9.05 millones de dólares. Hedera y el esquema de firma principal no fueron vulnerados; simplemente, el verificador no detectó una comprobación de clave distinta de cero.
Lo que realmente pasó
Un oráculo es la infraestructura que le indica a un protocolo DeFi el valor de un activo. Los protocolos de préstamos como Bonzo Finance se basan en esta información de precios para determinar cuánto se puede pedir prestado con garantías y cuándo liquidar posiciones. Si la información de precios es errónea, el protocolo actúa en consecuencia.
Según el informe de rekt.news (consultado el 14 de julio de 2026), el verificador de oráculo de Supra aceptó una firma de cero contrastada con una clave pública de cero. En muchos esquemas de firma, la ecuación de verificación se satisface fácilmente cuando ambas entradas son cero (cero es igual a cero), por lo que la comprobación resultó válida sin un firmante auténtico.
La restricción faltante era una restricción distinta de cero en la clave y la firma. Sin esa restricción, un atacante podría enviar un precio falsificado como "válido" e introducir datos manipulados en el protocolo. El resultado fue un robo de 9.05 millones de dólares. Considere esta cifra como provisional hasta que se publique un análisis posterior al incidente.
Por qué es importante la distinción
Esto no supuso una falla en el registro de Hedera ni en la criptografía en sí. Las matemáticas de la firma funcionaron según lo previsto; el verificador no rechazó una entrada degenerada que las matemáticas nunca prometieron rechazar.
Este patrón se repite en diversos incidentes de DeFi: el núcleo es sólido, pero una capa de validación confía en una entrada que debería haber rechazado. Esto recuerda a casos recientes de vaciado de Safe-module y manipulación de oráculos, donde la vulnerabilidad residía en la capa de coordinación o verificación, no en el protocolo base.
Para los usuarios, la lección práctica radica en la superficie de exposición. Un protocolo de préstamos DeFi cuenta con un oráculo, un fondo común de depósitos y una lógica de liquidación. Cada uno de estos elementos representa un punto débil que puede tener repercusiones en el saldo de todos.
Qué significa para los usuarios de intercambio sin KYC
Si intercambias criptomonedas en lugar de prestarlas o cultivarlas, tu exposición a este tipo de vulnerabilidad es diferente. La manipulación del flujo de precios perjudica a los protocolos que gestionan fondos agrupados y los valoran con respecto a un oráculo. Un intercambio único que transfiere tus criptomonedas de una billetera a otra no tiene una posición pendiente de liquidación ni un oráculo que determine tu ratio de garantía.
Eso no significa que el intercambio sea "seguro" en términos absolutos: todo servicio tiene vulnerabilidades, y la tarificación variable conlleva sus propios riesgos. Pero la naturaleza del riesgo es diferente: no existe un fondo común de préstamos que guarde tu saldo mientras un sistema decide su destino.
| Atributo | Protocolo de préstamos DeFi | Intercambio de GhostSwap |
|---|---|---|
| Custodia de fondos | Depositado en un fondo compartido | Sin custodia: los fondos pasan a través de ella, nunca se mantienen en custodia. |
| oráculo de precios | Requerido para garantía/liquidación | No se utiliza; tipo de cambio variable en el momento de la liquidación. |
| Puesto permanente | Sí, sujeto a liquidación. | No, un cambio y listo. |
| Cuenta / KYC | Conexión de billetera, a veces interfaces KYC | No se requiere nada; no se necesita cuenta ni correo electrónico. |
Dónde encaja GhostSwap
GhostSwap es una plataforma de intercambio de criptomonedas sin verificación de identidad (KYC): no se requiere cuenta, correo electrónico ni registro para realizar intercambios. Los fondos se transfieren sin custodia; nunca los retenemos. No existe un fondo común de préstamos que determine el precio, ni un sistema que decida si su garantía se liquida, ya que un intercambio no requiere garantía ni posición establecida.
El precio es variable y se basa en la liquidez agregada de los principales mercados de criptomonedas, por lo que se aplica al momento en que llegan los fondos, no al momento de la operación. El tiempo medio de ejecución es de aproximadamente 8 minutos, aunque en cadenas congestionadas puede llegar a los 30. Se admiten más de 1,600 pares en las redes de BTC, ETH, XMR, SOL y altcoins.
Nada de esto hace que un sistema sea "invulnerable". Significa que el fallo específico que afectó a Bonzo Finance —un oráculo manipulado que alimentaba un protocolo de préstamos agrupados— no forma parte del diseño de un intercambio de monederos.
Preguntas Frecuentes
P: ¿Hedera fue víctima de un ataque informático en la vulnerabilidad de Bonzo Finance?
A: No. Según el Informe de rekt.newsEl fallo radicó en que el verificador del oráculo de Supra aceptó una firma con valor cero, no en el libro mayor ni en el consenso de Hedera. La criptografía base se comportó según lo especificado; el verificador omitió una comprobación de valor distinto de cero.
P: ¿Cuánto perdió Bonzo Finance?
A: Según rekt.news, al 14 de julio de 2026, se reportaron pérdidas por un valor de 9.05 millones de dólares. Considérese esta cifra como una estimación preliminar, ya que las pérdidas registradas en las primeras horas tras un incidente suelen variar una vez publicado el informe final.
P: ¿Un swap sin KYC utiliza un oráculo de precios?
A: Un swap de GhostSwap no depende de un oráculo para custodiar o liquidar sus fondos. El precio es variable, basado en la liquidez agregada, y se aplica al momento de la liquidación. No hay garantía ni fondo común cuyo precio se base en una fuente externa.
P: ¿Es el intercambio de divisas más seguro que los préstamos DeFi?
R: No está exento de riesgos; todo servicio tiene una superficie de ataque. Pero un intercambio de monedero a monedero no tiene un fondo de préstamos compartido ni una liquidación controlada por oráculos, por lo que el modo de fallo específico que causó este incidente no se aplica a este caso.
Antes de transferir fondos
Si estás saliendo de una posición en DeFi y quieres invertir en Bitcoin o una criptomoneda centrada en la privacidad sin necesidad de tener una cuenta, puedes realizar el intercambio sin registrarte en el widget en vivo, o ir directamente a un par como BTC a XMR . Para obtener una guía más detallada, consulta cómo comprar criptomonedas.
Encontrará más detalles sobre el incidente en rekt.news.