Saltar al contenido
Est. MMXXVIVol. VI · № 343RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 338Exploit de puente

Exploit de Acuñación sin Respaldo en Meter Passport

Un atacante abusó de un fallo de validación de bloques en Meter para acuñar MTRG envueltos sin respaldo vía Meter Passport y vender unos 2,3 millones de dólares en PancakeSwap.

Fecha
Víctima
Meter
Estado
Fondos robados

El 23 de septiembre de 2026, Meter —un proyecto de infraestructura entre cadenas cuyo Meter Passport tiende puentes de activos entre su propia cadena y redes como BNB Chain— fue explotado cuando un atacante acuñó tokens envueltos sin respaldo y los vendió por aproximadamente 2,3 millones de dólares.

Qué ocurrió

A partir de las 21:14 UTC aproximadamente, el atacante explotó lo que Meter describió después como un fallo de validación de bloques para acuñar grandes cantidades de MTRG envueltos (y MTR) sin ninguna garantía real detrás. Usando Meter Passport, el puente entre cadenas del proyecto, los MTRG envueltos recién acuñados aterrizaron en BNB Chain, donde el atacante los vendió en el exchange descentralizado PancakeSwap en un pequeño número de transacciones. El monitor de seguridad Blockaid señaló el ataque mientras aún estaba en curso, estimando que se crearon y vendieron parcialmente unos 2,3 millones de dólares en MTRG envueltos sin respaldo. Las ventas hundieron el mercado: MTRG cayó más de un 80 % y MTR —un token diseñado para seguir el coste de producir 10 kWh de electricidad— se desplomó en una proporción similar.

Consecuencias

Meter pausó tanto su blockchain como el puente Passport e instó a los usuarios a dejar de operar con los tokens afectados. El equipo advirtió de que «las transacciones posteriores al bloque 100731417 pueden no ser honradas», señalando que se estaba considerando una reversión de la cadena para deshacer las acuñaciones fraudulentas. A finales de septiembre de 2026 no se habían recuperado fondos ni publicado un análisis post-mortem completo, por lo que el estado aquí es stolen. El incidente fue uno de tres exploits de DeFi que golpearon en unas 24 horas, junto con el exploit del puente de Payy Network y el hackeo de la hot wallet de Duelbits.

Por qué importa

Un puente solo es tan fiable como su prueba de que cada token envuelto está respaldado por un depósito real. Cuando un fallo de validación permite a un atacante conjurar activos envueltos de la nada, el puente se convierte en una máquina de imprimir ilimitada hasta que alguien lo advierte. El patrón se hace eco del doble gasto de nBTC de Nomic y de la acuñación falsa de syBTC de Symbiosis del mismo mes: la autoridad de acuñación debe estar condicionada a garantías verificadas de forma independiente, nunca a un mensaje que el atacante controla.

Fuentes y evidencia on-chain

  1. [01]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/09/24/meter-passport-exploit-reportedly-mints-2-3-million-in-unbacked-mtrg/
  3. [03]phemex.comhttps://phemex.com/news/article/meter-protocol-under-active-exploit-on-bnb-chain-as-attacker-mints-23m-in-unbacked-tokens-97771

Registros relacionados