Compromiso de la autoridad de actualización del staking de B² Network
Un atacante tomó la autoridad de actualización del contrato de staking de B² Network en BNB Chain y drenó 8,591M de tokens B2 (~$3,86M), intercambiados por ~1.128 ETH.
- Fecha
- Víctima
- B² Network
- Cadena(s)
- Estado
- Fondos robados
El 22 de julio de 2026, B² Network, un proyecto Bitcoin Layer-2, perdió aproximadamente 3,86 millones de dólares después de que un atacante tomara la autoridad de actualización de su contrato de staking en BNB Chain. Fue el menor de tres compromisos de protocolos que se desarrollaron en unas seis horas los días 22 y 23 de julio, todos arraigados en claves robadas y permisos privilegiados y no en criptografía defectuosa.
Qué ocurrió
Aunque el incidente se agrupó inicialmente con una oleada de «hackeos de puentes», los analistas aclararon que la pérdida de B² Network no fue un exploit de puente. El atacante obtuvo control no autorizado sobre la autoridad de actualización que gobierna el contrato de staking — el permiso administrativo que decide si un contrato puede modificarse y cómo.
- Con los derechos de actualización en su poder, el atacante no necesitaba un fallo de código: podía reescribir el comportamiento del contrato o drenarlo directamente.
- Se sustrajeron alrededor de 8,591 millones de tokens B2 del sistema de staking.
- Los tokens robados se intercambiaron por más de 5.000 WBNB y luego se convirtieron en aproximadamente 1.128 ETH para consolidar y ocultar el producto.
Consecuencias
- El equipo de B² dijo que el incidente había sido contenido y suspendió el staking a la espera de una revisión de seguridad, afirmando que no se esperaba mayor impacto.
- El equipo se comprometió a compensar plenamente a los usuarios afectados.
- B² ofreció públicamente al atacante inmunidad legal a cambio de un reembolso parcial, una táctica de negociación común en los incidentes de 2026; no se había reportado ninguna devolución confirmada al momento de escribir.
Por qué importa
B² Network ilustra con claridad la lección recurrente del año: un contrato inteligente es tan seguro como las claves y permisos que lo controlan. La autoridad de actualización es uno de los privilegios más peligrosos en DeFi — quien la posee puede eludir todas las salvaguardas on-chain que el contrato haría cumplir de otro modo. Protegerla con un timelock, una multifirma robusta, o renunciar por completo a la actualizabilidad es la mitigación estándar, y su ausencia convierte una sola clave comprometida en una pérdida total.
El compromiso cayó el mismo día que el robo de claves de validadores de AFX Trade y un día antes del exploit repetido del puente Verus-Ethereum — un «día de los hackers» en el que tres equipos distintos perdieron en conjunto unos 35 millones de dólares por claves y permisos comprometidos, no por código roto.
Fuentes y evidencia on-chain
- [01]mpost.iohttps://mpost.io/b%C2%B2-network-suffers-3-86m-exploit-offers-attacker-legal-immunity-for-partial-refund/
- [02]bitget.comhttps://www.bitget.com/news/detail/12560605532238
- [03]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/bitcoin-ethereum-linked-protocols-lose-usd35-million-in-multiple-attacks-hours-apart
- [04]coinpedia.orghttps://coinpedia.org/news/three-crypto-bridge-hacks-in-defi-vanish-35-6m-in-one-day/