Sistemas

Roban 515 millones tokens NIGHT mediante falla en Wanchain


Ni Cardano ni Midnight fueron vulnerados. El agujero estaba en la infraestructura de un tercero —el puente de Wanchain— que llevaba unos dos años operando. En Ocho minutos y cuatro transacciones vaciaron la tesorería del puente que conectaba Cardano con BNB Chain llevándose unos 515,2 millones de tokens NIGHT —entre 9 y 13 millones de dólares según la cotización que se tome— de la criptomoneda nativa de Midnight, la blockchain de privacidad incubada por Input Output, la empresa de Charles Hoskinson. El precio, que venía promediando la zona de los 0.030 dólares, se derrumbó hasta un mínimo histórico de 0.01524, una caída que en el peor momento del día llegó a rondar el 43%.

Cómo ocurrió: una firma que se convirtió en 65.000

El 21 de julio, el monitor Phalcon de la firma de seguridad BlockSec detectó el ataque en curso. El vector fue una falla en la construcción de mensajes firmados dentro del validador TreasuryCheck del puente. El problema, en apariencia trivial, era de codificación: el contrato verificaba catorce campos de datos colocados consecutivamente, sin caracteres delimitadores entre ellos.

Esa ausencia de separadores es todo lo que hace falta. Cuando los campos se concatenan sin una frontera clara, un atacante puede reordenar el contenido de modo que la firma legítima siga validando, pero el mensaje signifique otra cosa. Y lo que significó fue una amplificación grotesca: una autorización original por unos 3.110 NIGHT se transformó en más de 203 millones de tokens. Un factor de 65.000x sobre lo autorizado.

El atacante vació la dirección de custodia del lado de Cardano —la que respalda el NIGHT envuelto en BNB Chain— entre las 14:46 y las 14:55 UTC, según el rastreo del analista Paul. Se llevó cerca del 97% de las reservas de NIGHT del puente. Después canalizó el botín hacia una wallet principal en Cardano y comenzó a liquidar agresivamente: alrededor del 90% del total salió por swaps en DEXs y protocolos DeFi, a precios que se desplomaban con cada venta.

La respuesta: siete exchanges congelan, pero los DEX no perdonan

Acá aparece la parte más interesante de la contención, y también su límite. La Midnight Foundation activó rápidamente a sus socios: Binance, OKX y cinco exchanges más congelaron los 515 millones de tokens robados, bloqueando el lavado de la mayor parte del botín.

Pero los exchanges descentralizados no tienen botón de freno. En Cardano, donde los congelamientos automáticos son imposibles, el atacante alcanzó a vender unos 290 millones de tokens antes de que nadie pudiera intervenir. Ese volumen —no el robo en sí— fue lo que provocó el colapso de precio a corto plazo. El robo fue de 515 millones; el daño al mercado lo hicieron los 290 millones que efectivamente tocaron el libro de órdenes.

Wanchain sacó el puente de servicio de inmediato y reconoció públicamente el incidente a través de su cuenta en X, comunicando que el asunto tenía su completa atención, que estaban comprometidos con la transparencia total y que compartirían novedades al cerrar la investigación. Al momento de esta publicación, todavía no había un post-mortem técnico completo que detallara la ruta del ataque ni la estrategia de recuperación.

La Midnight Foundation, por su parte, fue enfática en delimitar el perímetro: el protocolo de Midnight, su red de validadores, su mecanismo de consenso y su infraestructura fundamental mantuvieron integridad operativa completa durante todo el episodio. Los tokens sustraídos salieron de las reservas del puente, no de una alteración del suministro máximo de NIGHT, que sigue fijo en 24.000 millones. Los 515 millones representan cerca del 2% del suministro total.

Elemento Valor estimado / Detalle
Fecha 21 de julio de 2026, 14:46–14:55 UTC
Infraestructura vulnerada Puente Wanchain Cardano ↔ BNB Chain (validador TreasuryCheck)
Vector Falla de codificación: 14 campos concatenados sin delimitadores
Amplificación De ~3.110 NIGHT autorizados a +203 millones (65.000x)
Tokens robados ~515,2 millones de NIGHT (~97% de las reservas del puente)
Valor Entre U$S 9 y 13 millones, según cotización
% del suministro total ~2% (suministro máximo: 24.000 millones)
Vendidos en DEX ~290 millones (imposibles de congelar)
Congelados 515 millones, por Binance, OKX y otros cinco exchanges
Precio: de / a ~U$S 0.030 → mínimo histórico de U$S 0.01524 (-43% intradía)
Rebote +19% en 24 horas, hasta la zona de U$S 0.022

La palabra de Hoskinson: entre la minimización y el argumento de fondo

Charles Hoskinson tomó el episodio y lo convirtió en plataforma para su tesis. Primero, salió a corregir la cobertura periodística: se quejó de que los medios se enfocaran solo en el desplome y posteó en X que, mágicamente, se olvidaban de mencionar el rebote. En una entrevista con CoinDesk llegó a describir el hackeo como un «caso de los lunes», una minimización que le valió críticas, aunque a continuación reconoció la gravedad del asunto en el contexto más amplio.

Y ahí es donde su argumento gana peso. Hoskinson sostuvo que todo el software está bajo un asalto enorme, señalando el aumento de vulnerabilidades detectadas en el kernel de Linux, que atribuyó al descubrimiento de exploits impulsado por inteligencia artificial. Fue directo sobre los límites de incluso los sistemas bien construidos, con una analogía que resume el problema de la seguridad moderna: ser 90% resistente a una enfermedad mortal no sirve de mucho, porque si te exponés lo suficiente, tarde o temprano la contraés.

Su conclusión apunta al diseño: los sistemas de conocimiento cero como Midnight, argumenta, están pensados para eliminar por completo esa dependencia de la confianza, reemplazando a los operadores de puentes y a las multifirmas por pruebas criptográficas. Es una defensa elegante, con una incomodidad de fondo: el argumento es válido, pero llega después de que el usuario perdiera el 43% en un día por confiar en la arquitectura que Hoskinson mismo dice que hay que reemplazar.

Los precedentes: el eslabón más caro de cripto

Los ataques a puentes cross-chain son, por lejos, uno de los vectores más persistentes y costosos de la industria. El trío histórico —Ronin, Wormhole y Nomad— acumuló por sí solo más de 1.500 millones de dólares en pérdidas. El patrón es casi siempre el mismo: no se ataca la cadena, se ataca el contrato inteligente o el esquema multifirma que facilita el traspaso de tokens entre redes.

Este caso encaja en una serie muy reciente, además. Es la misma familia técnica que el exploit a Bonzo Lend en Hedera de días atrás, donde un verificador de oráculo aceptó una firma en cero: en ambos casos la falla no estuvo en la lógica de negocio ni en el consenso, sino en la capa que valida criptográficamente un mensaje. Cambia la primitiva —firma BLS allá, codificación de mensaje firmado acá—, pero el resultado es idéntico: el sistema dijo «sí» a algo que debió rechazar automáticamente.

El propio ecosistema Midnight venía golpeado. A fines de junio, la fundación ya había suspendido preventivamente los canjes del Glacier Drop tras un incidente de seguridad no relacionado que afectó a ciertas billeteras de Cardano. Y el mismo día del rebote de NIGHT, la plataforma SecondFi anunció su cierre tras el robo de 2,4 millones de dólares en ADA de una wallet. Tres episodios en menos de un mes, ninguno atribuible a las cadenas base, todos en la periferia de aplicaciones y servicios.

Montaña rusa del precio

El movimiento de NIGHT cuenta una historia matizada. El token había subido más de un 20% tras el lanzamiento de su mainnet en marzo de 2026 —Midnight opera como cadena socia orientada a la privacidad dentro del ecosistema Cardano, con un modelo económico de doble token, NIGHT y DUST—. El puente borró buena parte de esas ganancias de un plumazo.

El rebote también es real. Tras tocar el mínimo histórico, NIGHT recuperó cerca de un 19% en 24 horas hasta la zona de los 0.022 dólares. Eso sugiere que buena parte de la caída fue presión vendedora mecánica —290 millones de tokens vaciándose contra un libro de órdenes que no los podía absorber— y no una revaluación fundamental del proyecto. El congelamiento de los 515 millones por parte de los exchanges es determinante en esa lectura: si esos tokens quedan efectivamente inmovilizados, el overhang de oferta que amenazaba al precio desaparece.



Por Sistemas, el 24/07/2026.

Historias relacionadas

Volver al inicio