es
Volver a la lista

Ataques con préstamos flash drenaron USD $1.211 millones de DeFi entre 2020 y 2024

source-logo  diariobitcoin.com 07 Octubre 2026 10:33, UTC
image

⚠️ DeFi perdió USD 1.211 millones por ataques con préstamos flash

Un estudio registró 72 ataques exitosos entre 2020 y 2024, el 18,44% de las pérdidas analizadas.

Ethereum concentró más del 80% del monto. La cuota de pérdidas por fallas de lógica subió del 28% al 55%. pic.twitter.com/wG2UEFdpfp

— Diario฿itcoin (@DiarioBitcoin) October 6, 2026

Ataques con préstamos flash drenaron USD $1.211 millones de DeFi entre 2020 y 2024

Un estudio sobre incidentes de seguridad en finanzas descentralizadas contabilizó 72 ataques que utilizaron préstamos flash y causaron pérdidas por USD $1.211 millones entre febrero de 2020 y julio de 2024. Los investigadores analizaron 254 ataques exitosos en total, con daños de USD $6.568 millones, por lo que los incidentes con préstamos flash representaron el 18,44% del monto perdido.

La investigación, firmada por Tim Hall, profesor de la Universidad de Winchester, y Remo Stieger, ex socio de la firma suiza de inteligencia de riesgos SyntiFi, apareció en el Journal of Financial Crime. El trabajo examina cuánto dinero se perdió, qué técnicas emplearon los atacantes y cómo cambiaron algunos patrones durante el período estudiado, sin presentar estos incidentes como una amenaza existencial para DeFi.

app-logo

Mantente al tanto
del movimiento de tus monedas

Alertas, precios en tiempo real y noticias del mercado, todo en una app
4,8 de 40K valoraciones en la App Store y Google Play

Los préstamos flash permiten acceder a activos de un pool de liquidez sin aportar garantías, con la condición de devolver el préstamo dentro de la misma transacción en la blockchain. Esa característica puede servir para ejecutar operaciones complejas, pero también permite que un atacante reúna temporalmente grandes cantidades de capital para explotar una vulnerabilidad de un protocolo.

El costo y la concentración de los ataques

Los 72 ataques con préstamos flash fueron parte de un conjunto mayor de 254 ataques exitosos contra plataformas DeFi, que en conjunto ocasionaron pérdidas por USD $6.568 millones. Dentro de ese universo, el monto atribuido a los préstamos flash alcanzó USD $1.211 millones, equivalente al 18,44% del total, de acuerdo con los cálculos de Hall y Stieger.

La escala de cada incidente varió ampliamente: las pérdidas individuales fueron desde USD $80.000 hasta USD $197 millones. Sin embargo, el impacto no se distribuyó de manera uniforme, pues los ataques que sustrajeron USD $10 millones o más acumularon más del 88% de las pérdidas vinculadas a préstamos flash.

La red Ethereum concentró más del 80% del monto perdido en este tipo de ataques, según el estudio. Esa proporción describe la distribución de las pérdidas observadas por los investigadores durante el período analizado y no significa que todos los ataques de DeFi, ni todos los incidentes de seguridad, ocurrieran en esa red.

Hall advirtió que el sector enfrenta delitos que antes no se habían visto y que algunos pueden sustraer cantidades extraordinarias, incluso decenas de millones de dólares. La magnitud de los casos más grandes ayuda a explicar por qué un número reducido de exploits puede inclinar el balance financiero total, aunque el estudio también registra ataques de menor escala.

Manipulación de precios y fallas en la lógica

Los autores identificaron 14 tipos de ataques con préstamos flash y los agruparon en dos grandes familias: los que manipulan oráculos de precios y los que aprovechan fallas en la lógica interna de un protocolo. Los oráculos proporcionan datos externos, como referencias de precios, mientras que la lógica define cómo responde el contrato inteligente ante las operaciones de sus usuarios.

Cuatro modalidades concentraron más del 81% de las pérdidas: la manipulación de oráculos, los exploits de la lógica de la función de donación, los ataques de reentrancy y un único ataque de gobernanza. Este último episodio causó pérdidas por USD $181 millones, una cifra que muestra cómo un solo incidente puede pesar de forma desproporcionada en las estadísticas agregadas.

Los exploits de lógica ocurrieron con menor frecuencia que otras modalidades, pero generaron pérdidas promedio más altas, según los investigadores. Su participación en las pérdidas por ataques con préstamos flash pasó del 28% entre febrero de 2020 y enero de 2022 al 55% entre febrero de 2022 y julio de 2024.

Ese cambio describe la composición de las pérdidas y no demuestra, por sí solo, que todos los protocolos se hayan vuelto menos seguros o que los ataques sigan una trayectoria idéntica. Sí muestra que, en el segundo tramo estudiado, los errores en las reglas que gobiernan el funcionamiento de los protocolos explicaron una fracción mayor del daño financiero registrado.

Auditorías, atacantes y efectos en los equipos

Para complementar el análisis estadístico, los autores entrevistaron a una plataforma que sufrió un ataque importante y pidió mantener el anonimato. Un representante explicó que el error aprovechado había superado tanto las revisiones internas como varias auditorías, y que el fallo permaneció más de un año en la cadena sin que el equipo lo detectara.

Hall relató que, después del ataque, el responsable comenzó a provocar a la plataforma en redes sociales. Según el profesor, algunas víctimas llegaron a interactuar con esa persona y describieron el efecto devastador que la pérdida de esos fondos tuvo en sus vidas, una consecuencia que va más allá de la cifra registrada en los balances del protocolo.

El representante de la plataforma distinguió entre investigadores individuales aficionados y grupos profesionales, incluidos actores vinculados al crimen organizado o a Estados, y mencionó a Corea del Norte. También sostuvo que, desde el punto de vista de la seguridad blockchain, las técnicas de esos profesionales no eran necesariamente avanzadas, una valoración que atribuyó a su experiencia y no a una conclusión general aplicable a todos los ataques.

El impacto puede alcanzar a los equipos que deben responder al incidente, además de los usuarios y los fondos comprometidos. El representante afirmó que estas crisis suelen fragmentar y destruir a los equipos incluso cuando consiguen recuperar el dinero, por lo que la recuperación financiera no siempre revierte las consecuencias organizativas y personales.

Una amenaza que evoluciona, pero no es existencial

Los autores describieron la actividad de ataque como una sucesión de fases de crecimiento y consolidación. A su juicio, ese patrón sugiere que las plataformas reforzaron su seguridad después de algunos incidentes, mientras los atacantes buscaban vulnerabilidades nuevas; el estudio no lo presenta como prueba de que todos los protocolos hayan respondido de la misma manera.

Durante uno de los períodos de seis meses examinados, las pérdidas superaron el 0,5% del valor tomado prestado mediante préstamos flash. El artículo también señala que el uso de estos préstamos continuó creciendo, una combinación que los investigadores consideran relevante al evaluar la exposición financiera, aunque no convierte automáticamente cada operación legítima en una señal de ataque.

Hall y Stieger caracterizaron los ataques como una amenaza significativa, cada vez más sofisticada e impredecible para DeFi, pero no existencial. Esa conclusión convive con pérdidas que llegaron a decenas o cientos de millones de dólares y con la constatación de que fallos difíciles de detectar pueden persistir pese a las auditorías.

En octubre de 2025, Bunni sufrió un ataque que habría causado pérdidas de alrededor de USD $2,4 millones en stablecoins, según una nota de Cointelegraph reproducida por TradingView. El incidente ocurrió después del período cuantificado por el estudio y, por tanto, no forma parte de sus cifras. La información disponible en ese reporte no permite atribuir el ataque a préstamos flash ni afirmar que Bunni cerrara como consecuencia.

Hall pidió que el trabajo no se considere únicamente una investigación académica y sostuvo que el análisis puede tener aplicaciones para la industria cripto, los reguladores y las agencias legales y de aplicación de la ley. Para esos actores, la clasificación de técnicas y pérdidas ofrece una base para estudiar vulnerabilidades, sin que el artículo afirme que por sí sola garantice la prevención de futuros ataques.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

diariobitcoin.com