AFX Trade, una plataforma de perpetuos liquidada en USDC cuyos depósitos pasan por un puente de custodia en Arbitrum, fue vaciada de unos $24,15 millones en USDC el 22 de julio de 2026 después de que un atacante usara claves de firma de validadores calientes comprometidas para autorizar un retiro total. La firma de seguridad Blockaid detectó el drenaje a las 21:30 UTC; la transferencia en Arbiscan muestra 24.150.000 USDC saliendo del contrato del puente. CoinDesk, The Defiant y BeInCrypto coinciden en esa cronología.

Qué fue atacado — y qué no

AFX (Anti-Fragile Exchange) se presenta como un venue de derivados con perps en margen USDC y alto apalancamiento sobre cripto y subyacentes tradicionales; los depósitos de usuarios entran por un contrato puente en Arbitrum (sitio del proyecto). El objetivo fue ese puente operado por AFX. No es el puente nativo de Arbitrum.

Steven Goldfeder, cofundador de Offchain Labs (desarrollador de Arbitrum), afirmó que la transacción provenía de un protocolo de terceros y que el puente nativo de Arbitrum no fue hackeado ni explotado. Blockaid dijo lo mismo: el incidente fue específico de un puente que opera AFX, y la firma coordina con Arbitrum y el protocolo para contener los fondos robados.

Según DefiLlama, el puente tenía cerca de $24,2 millones en USDC antes del ataque, así que el drenaje vació casi todo el float con el que los usuarios mueven colateral de entrada y salida.

Cómo hicieron el trabajo las claves

Las reconstrucciones públicas de CoinDesk y The Cryptonomist coinciden en el mecanismo:

  1. El atacante obtuvo suficientes claves privadas de validadores calientes del conjunto de firmas del puente.
  2. Cinco firmas de validadores calientes alcanzaron el quórum de aproximadamente dos tercios necesario para autorizar un retiro.
  3. La propuesta del puente esperó una ventana de disputa de ~200 segundos y luego liberó 24,15 millones de USDC a la billetera del atacante, porque el contrato trató las firmas como válidas.
  4. El botín se movió por puente a Ethereum y se cambió por unos 12.467 ETH (alrededor de $1.937 por ETH en ese momento), según PeckShield y rastreadores on-chain citados por The Defiant y Lookonchain.

Los contratos hicieron lo que estaban programados para hacer. No hubo distorsión de pools con flash loan ni manipulación de oráculo. El fallo fue el control de claves fuera de la cadena: cuando suficientes claves de validador están en manos del atacante, un retiro “válido” es solo otro mensaje firmado.

Oferta white-hat sobre la mesa

Tras el drenaje, el responsable de crecimiento de AFX, Ken C, planteó en público una vía white-hat: el explotador se queda con el 30% (unos $7,2 millones) si devuelve el 70% de los fondos robados, según Crypto Briefing y coberturas del sector. Eso es una negociación de recuperación, no una garantía. Una vez el USDC se convierte en ETH y se mueve entre direcciones, los congelamientos en exchanges y las intervenciones policiales se complican.

Un julio saturado de puentes y perps

El golpe cae en un mes duro. BeInCrypto, citando DefiLlama y balances de seguridad, sitúa las pérdidas por hacks de julio de 2026 cerca de $97 millones tras AFX — ya por encima de los ~$75 millones de junio. Solo en Arbitrum, Ostium detuvo el trading a mediados de mes tras un drenaje de vault ligado a oráculos reportado cerca de $18 millones. Modos de fallo distintos (oráculo frente a claves), misma lección: los productos de alto apalancamiento o alto TVL siguen dependiendo de la seguridad operativa fuera del Solidity auditado.

Los traders y mesas de Latinoamérica que aparcan USDC en perps de L2 o pasan colateral por puertas personalizadas sienten esto como riesgo de producto, no como teoría. Remesas y tesorerías ya prefieren stablecoins en dólares; un puente que puede vaciarse cuando se filtran claves calientes es riesgo de inventario para quien dejó depósitos en custodia del protocolo en lugar de en su propia billetera.

Qué vigilar

  • Si alguno de los ~12.467 ETH llega a direcciones de depósito de exchanges que puedan congelar entradas (los rastreadores siguen el flujo).
  • Si la recompensa del 30% produce una devolución parcial, y si AFX publica un balance completo de pérdidas y un plan de compensación a usuarios.
  • Criterios para reabrir el puente: nueva ceremonia de claves, ventanas de disputa más largas, umbrales de quórum en frío y confirmación independiente de que el set de firmas anterior quedó retirado.

Si aún tienes fondos en AFX o en cualquier puente de terceros, trata las pausas y los posts de estado como hechos operativos. Las auditorías de smart contracts no sustituyen quién guarda las claves de firma. Prefiere autocustodia para saldos que no necesites como margen abierto, y dimensiona los depósitos en puentes a lo que puedas permitirte ver congelado o perdido. Esto no es consejo financiero.