Puntos clave de la noticia:
- KuCoin y otras plataformas DefI lidian con un 2026 marcado por 32 exploits de manipulación de precios, un récord histórico según TRM Labs.
- El caso más resonante fue el exploit de Tectonic el 30 de agosto: un atacante infló el precio de TONIC unas 100 veces en 20 minutos y tomó prestados aproximadamente $75 millones.
- La manipulación de precios ya representa uno de cada ocho hackeos cripto, frente a uno de cada 17 en 2022. Se robaron $972 millones en el primer semestre del año.
Las finanzas descentralizadas (DeFi) atraviesan su peor año en materia de seguridad, particularmente en la manipulación de precios. Según datos de TRM Labs, se registraron 32 exploits de este tipo durante 2026, más que en cualquier año completo anterior. Dicha cifra es crucial considerando que DeFi es un sector donde exchanges como KuCoin y protocolos de lending acumulan decenas de miles de millones de dólares en valor bloqueado, y donde la seguridad del código ya no es suficiente para proteger a los usuarios.
Uno de los casos más polémicos ocurrió hace poco, el 30 de agosto, cuando un atacante manipuló el precio del token TONIC, de gobernanza del protocolo Tectonic, basado en Cronos. En aproximadamente 20 minutos, el precio fue inflado unas 100 veces. El atacante depositó ese activo como garantía y tomó prestados cerca de $75 millones en activos líquidos. La semana previa al exploit, TONIC había registrado apenas $305.000 en volumen de trading. El monto extraído equivalía a unas 245 veces ese volumen semanal.

Vulnerabilidades en el DeFi Lending
La lógica de estos ataques no requiere vulnerar el código de un contrato inteligente. En cambio, apunta a las suposiciones económicas detrás del mercado de préstamos DeFi: específicamente, que el colateral puede ser valorado y liquidado al precio que el protocolo observa en cadena. Si un token con liquidez real de $100.000 puede ser inflado artificialmente hasta que el protocolo lo valore en $10 millones, un factor de préstamo del 60% generaría capacidad de endeudamiento por varios millones de dólares en activos genuinamente líquidos.
Otros protocolos DeFi sufrieron situaciones similares. Moonwell registró el 27 de agosto un exploit de aproximadamente $8,7 millones vinculado al colateral MAMO. Rhea Lend perdió $18,4 millones en abril por manipulación de precios spot. Bonzo Lend, por su parte, sufrió en julio un caso diferente: el atacante no movió el mercado real de SAUCE, sino que envió una actualización de precio falsa, inflada en aproximadamente 12 órdenes de gran magnitud, que fue aceptada por un fallo en la verificación del oráculo, resultando en la extracción de $9,05 millones.
Por qué el Colateral de Baja Liquidez Genera Más Daño
Tres características, cuando coinciden, vuelven a un protocolo DeFi especialmente vulnerable: baja liquidez del colateral, parámetros generosos de préstamo y alta capacidad de endeudamiento. Un token de gobernanza o un activo recién lanzado puede ser mucho más barato de manipular que Bitcoin o Ethereum, cuya profundidad de mercado hace costoso cualquier intento de distorsión.
La respuesta de Cronos ante el exploit de Tectonic abrió otro debate: los validadores detuvieron la producción de bloques y revirtieron la cadena a un estado previo al ataque, recuperando aproximadamente $68,7 millones que aún permanecían en la red. Solo unos $6 millones habían alcanzado Ethereum antes de la intervención. La medida fue eficaz en términos de recuperación, pero generó una discusión sobre la finalidad de las transacciones y los límites de la gobernanza en redes que se presentan como descentralizadas.





