Compromiso de la Hot Wallet de Duelbits
Los atacantes drenaron unos 7 millones de dólares de las hot wallets del casino cripto Duelbits en cinco cadenas, en un supuesto compromiso de clave privada que forzó a la plataforma a desconectarse.
- Fecha
- Víctima
- Duelbits
- Estado
- Fondos robados
El 24 de septiembre de 2026, Duelbits —una plataforma de casino cripto y apuestas deportivas— fue vaciada de aproximadamente 7 millones de dólares de sus hot wallets en lo que los investigadores describieron como un supuesto compromiso de clave privada, forzando el cierre del sitio.
Qué ocurrió
El monitor on-chain Scam Sniffer señaló primero una oleada de salidas no autorizadas que abarcaba Ethereum, BNB Chain, Tron, Bitcoin y Solana. En cuestión de minutos, los atacantes movieron 836 ETH, unos 593.000 USDT, 97.000 USDC, 31.500 DAI y 12,4 mil millones de SHIB fuera de las hot wallets de Duelbits en el lado de Ethereum, además de unos 8,1 BTC de una hot wallet de Bitcoin. Una vez contabilizadas las salidas de las carteras de Bitcoin y Solana, las pérdidas totales ascendieron hacia los 7 millones de dólares. El barrido limpio y simultáneo a través de cadenas no relacionadas apuntaba a claves privadas filtradas o robadas más que a un único fallo de contrato inteligente. La mayor parte de los activos robados se cambió luego a ether y se consolidó en una sola dirección que retenía unos 2.234 ETH —por valor de unos 6 millones de dólares— que permaneció sin moverse después.
Consecuencias
Duelbits desconectó su sitio y el cofundador «Joe» confirmó la pérdida de unos 7 millones de dólares en X, diciendo que los servicios estaban suspendidos hasta que concluyera la investigación y se repusiera la hot wallet, insistiendo en que los saldos de los usuarios estaban a salvo. A finales de septiembre de 2026, los fondos robados, aunque consolidados y todavía visibles en cadena, no se habían recuperado, por lo que el estado aquí es stolen.
Por qué importa
Las hot wallets son una concesión permanente: las mismas claves que permiten a una plataforma liquidar apuestas al instante pueden vaciarla al instante si se filtran. El barrido multicadena casi simultáneo es la firma de un compromiso de claves, que se hace eco del ataque al backend de Bitget de la misma semana, donde autorizaciones falsificadas —no un fallo de código— movieron el dinero. Los operadores custodios necesitan aislamiento de claves respaldado por hardware, límites de tasa de retirada y detección de anomalías que se active antes de que se complete un barrido total, no después.
Fuentes y evidencia on-chain
- [01]coindesk.comhttps://www.coindesk.com/business/2026/09/24/crypto-casino-duelbits-goes-offline-after-usd7m-hot-wallet-hack
- [02]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
- [03]cryptobriefing.comhttps://cryptobriefing.com/duelbits-offline-7m-hot-wallet-hack/