Puntos Clave de la Noticia:
- Alby confirmó una vulnerabilidad en las versiones v1.7.0 a v1.18.5 de Alby Hub autohospedado, con al menos un usuario afectado reportado.
- Un atacante ejecutó un doble gasto de nBTC mediante una falla en el mecanismo de reenvío de la cadena Nomic hacia Osmosis.
- Los validadores de Osmosis ejecutaron una actualización de emergencia que congeló 22,65 BTC en la dirección del explotador.
Durante la jornada del miércoles el ecosistema descentralizado registró dos alertas críticas de seguridad cuando Alby y Nomic sufrieron brechas operativas, lo que derivó en fondos bajo riesgo y medidas inmediatas de mitigación técnica.
Ambos eventos expusieron riesgos estructurales en herramientas de autocustodia y arquitecturas de interoperabilidad entre cadenas. Los equipos de desarrollo de ambas plataformas desplegaron parches urgentes y contenciones patrimoniales para salvaguardar el capital de sus comunidades.
Falla en Alby Hub y ataque de doble gasto en la cadena Nomic
La firma Alby notificó que la vulnerabilidad detectada en su herramienta Hub autohospedada afecta a las versiones comprendidas entre la v1.7.0 y la v1.18.5. Según el reporte técnico de Alby, el fallo se manifiesta únicamente si la interfaz de programación de aplicaciones (API) de administración del usuario permanece expuesta públicamente en Internet.
Si un atacante logra acceder a dicha interfaz externa, obtiene la capacidad técnica de transferir activos fuera de la billetera sin autorización. La compañía confirmó que la infraestructura de Alby Cloud Hub no presentó afectación alguna tras este incidente.
De acuerdo con las declaraciones del equipo de Alby, los investigadores de Team Red y Project Loupe reportaron formalmente estas inconsistencias para su remediación. La desarrolladora instó a los operadores de nodos a migrar a la versión 1.24.0, restringir el tráfico público mediante cortafuegos y modificar de inmediato sus credenciales de desbloqueo.
En paralelo, la plataforma descentralizada Osmosis informó sobre un exploit registrado en la red de Nomic, responsable de emitir el token envuelto nBTC. Según los datos técnicos divulgados por Osmosis, el atacante descubrió una brecha en un mecanismo de reenvío personalizado dentro de Nomic, lo que le permitió falsificar comprobantes y ejecutar un doble gasto del activo hacia Osmosis.
La documentación oficial de Osmosis aclaró que la cadena principal y el protocolo de comunicación interbloques (IBC) no sufrieron alteraciones operativas. No obstante, la exposición patrimonial resultó considerable: 39,84 nBTC del suministro total acuñado respaldaban el activo Alloyed BTC, cifra que representaba cerca del 36% de su reserva total al momento del incidente.
Respuesta de gobernanza y contención de liquidez en Osmosis
Ante la detección del flujo irregular de fondos, el subDAO de moderación de Osmosis suspendió de forma temporal las entradas y salidas conectadas a Nomic y a la piscina de Alloyed BTC.
Posteriormente, los validadores de la red completaron una actualización de emergencia coordinada. Dicha maniobra permitió inmovilizar 22,65 BTC que permanecían en la billetera asociada al explotador.
Datos del equipo central de Osmosis sugieren que la mitigación requerirá respaldo de tesorería para evitar un desbalance en el sistema. Los desarrolladores anunciaron que someterán a votación una propuesta comunitaria para cubrir el déficit restante utilizando las reservas en Bitcoin del fondo común, restituyendo así la paridad completa de Alloyed BTC.
El próximo hito verificable para resolver el incidente será la presentación y votación de la propuesta de gobernanza en Osmosis para confiscar de manera formal los 22,65 BTC congelados en la dirección del atacante.





