Dos puentes cross-chain relacionados con Ethereum sufrieron incidentes con pocas horas de diferencia. Según el reporte de Tokenpost que cita a CryptoSlate, la empresa de seguridad Blockaid detectó la explotación de una vulnerabilidad en AFX alrededor de las 21:30 (UTC) del 22 de julio: este protocolo de intercambio descentralizado que opera sobre Arbitrum vio cómo se transferían 24,15 millones de USDC desde su puente de custodia de USDC, con las transacciones correspondientes registradas en la cadena de Arbitrum. En el mismo periodo, el puente Verus–Ethereum también sufrió pérdidas, sumando ambos incidentes aproximadamente 31,69 millones de dólares. Por otro lado, B² Network anunció la pausa del staking de tokens tras un acceso no autorizado a los permisos de actualización de su contrato de staking. El punto en común de los tres hechos: lo afectado no son los emisores de stablecoins, sino la infraestructura que hace de “tránsito” de los activos entre distintas cadenas.
Interpretación editorial: lo afectado no es la tarjeta, sino el tramo previo a ella
Vayamos primero a la conclusión: el impacto directo de este tipo de incidentes sobre la gran mayoría de los titulares de tarjetas virtuales USDT es nulo. El saldo de la tarjeta se custodia dentro del sistema de cuentas del emisor y no pasa por los contratos de AFX ni de B². El riesgo real aparece antes de la propia acción de recarga: cuando, para ahorrar comisiones, retiras USDT del exchange a alguna L2, luego lo cambias a otra cadena mediante un puente de terceros y solo al final lo recargas en la tarjeta. Cada puente de esa ruta representa un riesgo de contrato independiente.
Según los hábitos de uso, se pueden distinguir tres perfiles:
- Usuarios que operan mediante transferencias internas del exchange (escenario típico de tarjetas ligadas a exchanges como Bybit Card): los fondos pasan directamente de la cuenta spot a la cuenta de la tarjeta, sin tocar ninguna cadena en todo el proceso. Este incidente no genera ningún riesgo adicional.
- Usuarios que recargan directamente vía TRC20 u otras cadenas públicas principales (la variante Asia Elite de MPCard, la mayoría de tarjetas U agregadas): transfieren USDT directamente desde su wallet a la dirección designada por el emisor, sin pasar por puentes de terceros. Tampoco están expuestos al riesgo.
- Usuarios que combinan L2 y puentes de terceros para ahorrar comisiones: este es el único grupo que debe revisar su ruta. La liquidez de USDC en Arbitrum está bajo presión a corto plazo tras el incidente, y tanto el slippage en los intercambios cross-chain como los tiempos de cola en los puentes podrían amplificarse.
Expectativa temporal: en los próximos 7 días, algunas wallets agregadoras y proveedores de tarjetas U podrían aplicar controles de riesgo temporales sobre los canales de recarga vía Arbitrum y puentes minoritarios, lo que se traduciría en retrasos de acreditación o en el aviso de que “esta cadena no está disponible temporalmente”; en los próximos 30 días, si AFX publica un informe post-mortem con plan de compensación y si B² restablece el staking determinará si los fondos regresan a los ecosistemas afectados; en los próximos 90 días, es muy probable que los principales emisores de tarjetas U reduzcan aún más su lista de “cadenas soportadas oficialmente”, tendencia que se ha repetido de forma constante tras cada incidente de puentes en los últimos dos años. Los lectores que no tengan clara la estructura de flujo de fondos de las tarjetas U pueden consultar primero la sección sobre rutas de recarga y límites de custodia en Qué es una tarjeta U.
Comparación histórica: se parece a Multichain 2023, no al desanclaje de USDC de 2023
El incidente de Multichain de julio de 2023 es la referencia más cercana: también se trató de una pérdida de control de claves/permisos en el lado del puente, y también provocó que los activos puenteados en varias cadenas perdieran de forma súbita su respaldo de canje, con descuentos evidentes en las stablecoins puenteadas en cadenas como Fantom. En este caso, los 24,15 millones de USDC de AFX corresponden a activos reales retirados de un puente de custodia, una naturaleza muy similar a la de Multichain: el emisor en sí no tiene ningún problema; el problema está en “quién custodia tu dinero por ti”.
En cambio, el desanclaje de USDC de marzo de 2023 (el incidente de Silicon Valley Bank, cuando USDC llegó a caer hasta cerca de 0,87 dólares) representa otro tipo de riesgo: un problema en el lado de las reservas, que afecta simultáneamente a todos los tenedores, sin importar qué cadena utilicen. En aquella ocasión, prácticamente todos los saldos de tarjetas denominados en USDC se vieron afectados; en este caso no ocurrirá lo mismo.
Comparado con Ronin en 2022 (625 millones de dólares) o Wormhole (326 millones de dólares), la magnitud de estos 31,69 millones de dólares no es grande, pero el hecho de que en B² se produjera un “acceso no autorizado a los permisos de actualización” es una señal que merece más atención: los permisos de administrador de contratos actualizables se están convirtiendo en una superficie de ataque más frecuente que las vulnerabilidades de código. Esto es una advertencia para cualquier usuario que mantenga fondos a largo plazo en protocolos de rendimiento on-chain y los retire periódicamente para consumo con tarjeta.
Perspectiva de cumplimiento: el puente no es un eslabón con licencia, la vía de recuperación prácticamente no existe
Conviene dejar claros los límites. Los emisores de stablecoins (Tether, Circle) ya se encuentran, en la mayoría de jurisdicciones, dentro de marcos de licencia o registro: el régimen de licencias de emisores bajo la Ordenanza de Stablecoins de Hongkong y el marco regulatorio de stablecoins de la MAS de Singapur avanzan en esa dirección; los puntos clave pueden consultarse en las directrices de cumplimiento de Hongkong y las directrices de cumplimiento de Singapur. Los emisores y adquirentes de tarjetas virtuales también están generalmente sujetos a licencias EMI / de pagos.
Pero los puentes cross-chain operan en un vacío regulatorio: no son emisores ni entidades de pago con licencia; la mayoría funciona en forma de código puro, sin obligación de segregación de fondos de clientes, sin reservas de compensación y sin un organismo regulador ante el cual reclamar. Una vez que los fondos salen de un contrato de puente, solo puedes contar con dos cosas: la capacidad de listas negras del emisor (Circle tiene la capacidad técnica de congelar USDC en direcciones concretas, aunque ejecutarlo depende de su propio criterio) y un plan de compensación voluntario por parte del proyecto. Esto no es “ilegal”, es simplemente “un vacío legal”. Equiparar esto con la seguridad de los fondos de un emisor de tarjetas con licencia es el error de percepción más común.
Puntos a vigilar a partir de ahora
- Si Circle congela o no las direcciones implicadas: esto determinará cuánto de los 24,15 millones de USDC podría recuperarse, y normalmente se sabrá en los días posteriores al incidente.
- El anuncio de restablecimiento del staking de B² Network: si tras el acceso a los permisos de actualización se cambian las multifirmas o se introduce un time-lock será clave para valorar la calidad de su remediación de seguridad.
- El informe post-mortem oficial de AFX: si se divulga el vector de ataque y si se anuncia un porcentaje de compensación a los usuarios.
- Los anuncios sobre cadenas soportadas de los principales proveedores de tarjetas U: si en los próximos 30 días algún emisor retira discretamente el canal de recarga de alguna cadena, normalmente no lo comunicará de forma destacada, por lo que conviene verificar la página oficial antes de cada recarga.
Recomendación editorial
- Usuarios que mantienen tarjetas principales como MPCard o Bybit Card y que operan mediante transferencias de exchange o recarga directa en cadena principal: no es necesaria ninguna acción. Tus fondos no han pasado por ninguno de los contratos implicados en este incidente.
- Usuarios acostumbrados a “desviarse” por puentes de terceros para ahorrar gas: este mes se recomienda volver al canal oficial. Los pocos dólares de comisión ahorrados no compensan el riesgo del contrato del puente. Los usuarios de rutas de autocustodia como OneKey Card deben prestar especial atención: la autocustodia implica que el riesgo también corre por su cuenta, sin servicio de atención al cliente al que reclamar.
- Usuarios que mantienen fondos pendientes de gasto en protocolos on-chain: reduzcan al mínimo el tiempo de permanencia. Lo que ha expuesto B² en este caso es un riesgo en los permisos de administrador, no un bug de código, algo que no se filtra simplemente “revisando el informe de auditoría”.
- Usuarios que se preparan para renovar suscripciones en dólares como ChatGPT Plus: completen la recarga con 3–5 días de antelación. Si el emisor aplica controles de riesgo temporales sobre alguna cadena en los próximos días, tener un margen es más seguro que quedarse “atrapado” el mismo día del cobro.
En una frase: no es un problema de la stablecoin, ni de la tarjeta, sino de “haber recorrido, antes de recargar, un tramo adicional de camino del que nadie responde”.