A medida que los protocolos DeFi siguen redefiniendo los sistemas financieros tradicionales, se han convertido al mismo tiempo en objetivos prioritarios para los actores malintencionados que buscan aprovechar las vulnerabilidades y robar los fondos de los inversores. Según DeFiLlama, más de 1.120 millones de dólares en 79 ataques al ecosistema DeFi solo en 2024, lo que pone de relieve la necesidad imperiosa de adoptar medidas de seguridad sólidas en este ámbito.
En este artículo analizaremos algunos de los cinco mejores trucos de 2024, centrándose en Munchables, Hedgey Financey Thala Labs como PenPie y Radiant Capital ya han sido objeto de artículos anteriores. Analizaremos los detalles de cada ataque, desentrañaremos los mecanismos que subyacen a las brechas de seguridad, examinaremos las consecuencias y revelaremos las lecciones que pueden ayudar a prevenir ataques similares en el futuro. A través de este análisis, nuestro objetivo es poner de relieve las vulnerabilidades presentes en el ámbito de las finanzas descentralizadas (DeFi) y ofrecer información valiosa sobre cómo abordarlas de cara al futuro.
Estos ataques se han clasificado en cuatro categorías principales:
- Lógica del protocolo (49 incidentes): Los ataques de esta categoría se dirigen contra la lógica fundamental de los contratos inteligentes o el código del protocolo. Estas vulnerabilidades suelen deberse a fallos en el diseño de los contratos, lo que permite a los atacantes manipular el procesamiento de las transacciones, lo que da lugar a robos o trastornos financieros. Los ataques de reentrada son un buen ejemplo.
- Infraestructura (19 incidentes): Los ataques a la infraestructura se centran en los puntos débiles de los componentes fundamentales que sustentan las finanzas descentralizadas (DeFi), como los oráculos, los puentes entre cadenas o las carteras descentralizadas. Estas vulnerabilidades suelen permitir a los atacantes manipular los flujos de datos o aprovechar los puntos débiles de la red. Aquí se incluyen los principales ataques de ingeniería social.
- Ecosistema (6 incidentes): Los ataques al ecosistema afectan al ecosistema DeFi en su conjunto, incluyendo problemas de gobernanza, fallos en los estándares de los tokens o vulnerabilidades que afectan a varios protocolos a la vez. Estos ataques suelen tener su origen en las complejas interdependencias entre los distintos protocolos y pueden tener repercusiones generalizadas; los ataques de «flash loan» se enmarcan en esta categoría.
- Rugpulls (5 incidentes): Un «rugpull» es un tipo de estafa en la que los desarrolladores de un proyecto retiran repentinamente todos los fondos de los fondos comunes de liquidez o de las ofertas de tokens, dejando a los inversores con activos sin valor. Estas estafas suelen estar relacionadas con proyectos fraudulentos o engañosos que parecen legítimos hasta que los desarrolladores se marchan con los fondos sustraídos. La mayoría de los «rugpulls» presentan fallos intencionados en sus contratos inteligentes.
Aunque los ataques a la lógica de protocolo son los más habituales —con unas pérdidas de 359,3 millones de dólares—, los ataques a la infraestructura suelen ser más perjudiciales, con unas pérdidas de 673 millones de dólares, lo que pone de manifiesto las vulnerabilidades de los elementos fundamentales del espacio DeFi. Los ataques al ecosistema han provocado pérdidas por valor de 89 millones de dólares, mientras que los «rug pulls» han supuesto un robo de 5,75 millones de dólares.
Este artículo se centrará en la lógica de los protocolos y en los ataques al ecosistema, que a menudo implican la manipulación de la lógica de los contratos inteligentes, lo cual constituye el principal objeto de las auditorías de seguridad de DeFi, como AuditOne.

Munchables
En marzo de 2024, Munchables, un protocolo DeFi diseñado como mercado descentralizado de activos de videojuegos, sufrió un ataque devastador. Un desarrollador malintencionado se aprovechó de una vulnerabilidad en el contrato proxy del protocolo, manipulando las ranuras de almacenamiento. Esto permitió al atacante inflar sus propios saldos de tokens y retirar un total de 62,5 millones de dólares. En tan solo tres días tras el ataque, el valor total bloqueado (TVL) de Munchables se desplomó de 91,56 millones de dólares a cero, lo que refleja el grave perjuicio financiero y la pérdida de confianza entre los usuarios.
La vulnerabilidad «Protocol Logic» puso de manifiesto graves fallos en el diseño del contrato inteligente y en la gobernanza interna de Munchables. El ataque puso de manifiesto la importancia de implementar contratos inmutables, lo que habría impedido que el desarrollador malintencionado realizara modificaciones no autorizadas en la funcionalidad básica del protocolo. Los contratos inmutables son fundamentales porque garantizan que la lógica del contrato no pueda modificarse tras su implementación, lo que reduce el riesgo de manipulación interna.
Además, el ataque puso de manifiesto los riesgos que conlleva una verificación insuficiente de los antecedentes de los desarrolladores y colaboradores. Las amenazas internas son una vulnerabilidad habitual en los protocolos DeFi, especialmente en proyectos en los que varias partes tienen acceso a componentes críticos del sistema. En este caso, una verificación exhaustiva de los miembros del equipo y los contratistas podría haber mitigado los riesgos que supone un desarrollador enfadado o malintencionado.
Más allá de estas lecciones concretas, el incidente de Munchables nos recuerda que las auditorías de seguridad operativa deben ser tan exhaustivas como las auditorías técnicas del código. Los protocolos deben evaluar continuamente sus procesos internos y sus estructuras de gobernanza para identificar vulnerabilidades más allá del código fuente.
Hedgey Finance
En abril de 2024, Hedgey Finance, una plataforma que ofrece soluciones de maduración de tokens y gestión de liquidez para proyectos de DeFi, fue víctima de un ataque de préstamos relámpago. La vulnerabilidad se debió a una falta de validación de entradas, lo que permitió al atacante manipular las autorizaciones de tokens y sustraer 44,7 millones de dólares del protocolo. El atacante utilizó 1,3 millones de dólares en préstamos relámpago para explotar esta vulnerabilidad en Ethereum y Arbitrum, eludiendo las medidas de seguridad esenciales del diseño del protocolo.
Los ataques mediante préstamos flash son un tipo de vulnerabilidad relacionada con la lógica del protocolo, en la que los atacantes se aprovechan de la naturaleza instantánea de los préstamos flash para manipular las funciones del protocolo. El hecho de que Hedgey Finance no validara los datos introducidos por los usuarios permitió al atacante eludir los controles y provocar una serie de retiradas no autorizadas. Este ataque puso de relieve la necesidad fundamental de una validación más rigurosa de los datos introducidos para garantizar que el protocolo solo procese transacciones legítimas.
La vulnerabilidad tuvo graves consecuencias económicas y para la reputación de Hedgey Finance. Tras el ataque, el valor del token de la plataforma cayó un 40 % y muchos proveedores de liquidez se apresuraron a retirar sus fondos, lo que provocó una fuga de liquidez. Este fenómeno es habitual tras una brecha de seguridad, ya que los usuarios temen que sus fondos puedan estar en peligro y buscan alternativas más seguras.
Thala Labs
En noviembre de 2024, Thala Labs, un protocolo especializado en mecanismos de «farming» aislado, fue víctima de un ataque cuando un atacante identificó una vulnerabilidad en sus contratos de «farming». Al aprovechar este fallo, el atacante sustrajo 25,5 millones de dólares de los fondos comunes de liquidez del protocolo. Este ataque de «Protocol Logic» provocó una caída del 30 % en la capitalización de mercado de Thala Labs y una reducción significativa del TVL. Aunque se recuperaron algunos fondos, el daño a la reputación del protocolo fue grave y surgieron dudas sobre su viabilidad a largo plazo.
El ataque a Thala Labs pone de relieve la necesidad de llevar a cabo auditorías exhaustivas, especialmente en el caso de componentes complejos como los contratos de farming. Estos contratos suelen diseñarse para incentivar el suministro de liquidez, pero su complejidad también puede generar vulnerabilidades sutiles que resultan difíciles de detectar durante las revisiones de seguridad iniciales. Este incidente subraya la necesidad de una evaluación continua del código fuente para garantizar que las nuevas amenazas se identifiquen y se aborden antes de que puedan ser explotadas.
Además, la experiencia de Thala Labs pone de manifiesto la importancia de contar con un plan de respuesta ante incidentes bien establecido. Gracias a un sólido marco de contingencia, el protocolo pudo rastrear e identificar rápidamente al hacker, mitigando así los daños y restableciendo la confianza entre sus usuarios. Un plan de respuesta ante incidentes sólido es fundamental para congelar fondos de manera eficiente, corregir vulnerabilidades y colaborar con las partes interesadas para recuperar los activos robados. Este enfoque proactivo no solo ayuda a minimizar el impacto financiero, sino que también garantiza que el protocolo pueda comunicarse rápidamente con las partes afectadas y mantener la confianza dentro de la comunidad.
Lecciones clave y el camino a seguir para la seguridad de las finanzas descentralizadas (DeFi)
Los ataques contra Munchables, Hedgey Finance y Thala Labs constituyen un claro recordatorio de las vulnerabilidades del ecosistema DeFi y, a medida que los protocolos DeFi crecen, deben implementar sistemas de vigilancia de amenazas en tiempo real para detectar y responder rápidamente ante actividades sospechosas, minimizando así el daño potencial derivado de los ataques.
La adopción de prácticas de programación seguras es otro paso fundamental. Los desarrolladores deben dar prioridad a la verificación formal de los contratos inteligentes, lo que garantiza que el código se comporte según lo previsto y que las vulnerabilidades de seguridad se solucionen antes de la implementación. El modelado de amenazas —un enfoque que identifica y mitiga los riesgos potenciales en la fase de diseño— también debería integrarse en el proceso de desarrollo.
Una de las lecciones clave que se desprenden de estos incidentes es la importancia de la transparencia dentro de la comunidad DeFi. Los programas de recompensa por errores pueden ayudar a incentivar la divulgación responsable de vulnerabilidades, creando un entorno colaborativo en el que la seguridad sea una responsabilidad compartida.
Por último, el sector de las finanzas descentralizadas (DeFi) debe reconocer que la seguridad no es una labor puntual, sino un proceso continuo. A medida que los protocolos siguen creciendo e innovando, las medidas de seguridad deben evolucionar para adaptarse a las amenazas emergentes. Las brechas de seguridad de 2024 ponen de relieve que no se puede subestimar la seguridad, sino que debe ser un elemento fundamental de todo proyecto de DeFi.
Conclusión
Aunque la innovación y el potencial de las finanzas descentralizadas (DeFi) siguen siendo sólidos, los retos de seguridad que han puesto de manifiesto los ataques a Munchables, Hedgey Finance y Thala Labs demuestran la vulnerabilidad que presentan incluso los protocolos más consolidados. Estos incidentes nos enseñan lecciones importantes sobre la necesidad de realizar auditorías de seguridad exhaustivas, llevar a cabo una supervisión en tiempo real y adoptar medidas de seguridad proactivas.
Es fundamental dar prioridad a la seguridad en todas las fases del desarrollo, la implementación y el funcionamiento. Al aprender de las brechas de seguridad del pasado e implementar prácticas de seguridad más sólidas, la comunidad DeFi puede construir un ecosistema más seguro y resiliente. Solo abordando las vulnerabilidades de forma proactiva podrá el DeFi seguir siendo una alternativa segura y fiable a las finanzas tradicionales.
Proteger tu proyecto DeFi es esencial para su crecimiento y para ganarse la confianza de los usuarios. Empieza por utilizar nuestra herramienta gratuita de lista de comprobación de seguridad de contratos inteligentes para identificar cualquier posible vulnerabilidad. O bien, reserva una consulta gratuita de 30 minutos con nosotros para explorar opciones de protección avanzadas adaptadas a tu proyecto.
Reserva tu consulta gratuita sobre seguridad:
Google Calendar: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr
.png)

.png)






