Manipulación de pools con flash loan en Allbridge Core
Un flash loan sesgó el ratio del pool de stablecoins de Allbridge Core en Solana, permitiendo al atacante retirar liquidez a tasas manipuladas por unos 1,65 millones de dólares.
Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.
Un flash loan sesgó el ratio del pool de stablecoins de Allbridge Core en Solana, permitiendo al atacante retirar liquidez a tasas manipuladas por unos 1,65 millones de dólares.
Un atacante manipuló el precio del token SAUCE mediante un oráculo externo de Supra defectuoso y drenó unos 9 millones de dólares de Bonzo Lend, el mayor protocolo de préstamos de Hedera.
Coinspect reveló 'Ill Bloom', un fallo de aleatoriedad débil en la generación de frases de recuperación de algunas carteras que permitió robar más de 5 millones de dólares.
Un atacante con préstamo flash manipuló la contabilidad de participaciones del vault de USDC Lazy Summer de Summer.fi, canjeando activos inflados para drenar unos 6 millones de dólares en Ethereum.
Un atacante drenó 820.000 dólares en USDC del protocolo Hinkal —casi todo su TVL multicadena— mediante depósitos 'proofless' no verificados, y luego lo lavó vía Tornado Cash y THORChain.
Un atacante con un flash loan infló ~78x el tipo de cambio interno de wGOOGLx en Edel Finance y pidió prestado contra colateral ficticio, dejando unos 403.000 dólares de deuda incobrable.
Un proveedor externo comprometido inyectó un script malicioso en el frontend de Polymarket, drenando unos 2,94 M$ en PUSD de las wallets de los usuarios mediante phishing.
Una clave de firma SGX filtrada en el GitHub público de Taiko permitió falsificar pruebas del bridge y drenar unos $1,7M del L1 Bridge y el ERC20Vault en Ethereum.
Un honeypot counter-MEV engañó al bot de sandwich más activo de Ethereum, jaredfromsubway.eth, para que aprobara 66 contratos de tokens falsos, drenando unos $7,5M en WETH, USDC y USDT.
Un atacante drenó unos $2,16M del obsoleto Private Rollup Bridge de Aztec mediante un escapeHatch sin protección y datos de prueba falsificados — segundo hackeo de Aztec en una semana.
Un fallo de redondeo en un vault obsoleto de Thetanuts permitió acuñar tokens de opción gratis y drenar unos $2,1M en Ethereum; los white-hats recuperaron cerca de $2M.
Un atacante drenó unos $2,1M del puente obsoleto Aztec Connect explotando una validación de pruebas incompleta y retirando saldos sin respaldo de contratos inmutables.
Un contrato de puente defectuoso permitió forjar paquetes IBC y acuñar saTokens sin respaldo, drenando unos 4,67 millones de dólares en activos de Axelar.
Una clave comprometida de la Humanity Foundation permitió vaciar wallets y acuñar 100M de tokens H en BNB Chain, sustrayendo unos $32M y hundiendo $H casi un 90%.
Un atacante con la mayoría de TOP ejecutó una propuesta de Aragon en una sola transacción, acuñó ~10 000 millones de tokens y drenó 944 WETH de un pool de Balancer V1.
Un atacante drenó unos 480.000 USD del vault afiUSD de AFI Protocol en Ethereum, cambiando DAI por ETH y enviando unos 150 ETH a través de Tornado Cash; la causa raíz no se reveló de inmediato.
Un atacante envió VAAs de guardián falsificadas al TokenBridge de Alephium (un fork de Wormhole) y drenó unos 815.000 dólares en activos en custodia de Ethereum y BNB Chain en unos siete minutos.
Gravity Bridge, el puente cross-chain Cosmos-Ethereum, fue drenado de unos 5,4 millones de dólares tras la aparente compromisión de las claves de firma de sus validadores.
Un fallo de control de acceso (confused deputy) en el módulo de terceros SquidRouterModule permitió drenar unos 3,8 millones de dólares de 88 billeteras Gnosis Safe en Ethereum, Base y Arbitrum.
Compromiso de clave admin en Echo Protocol minteó 1.000 eBTC sin respaldo (~$76,7M nominales); pérdida real ~$821K vía Tornado Cash tras pausa rápida.
El puente Verus-Ethereum pagó $11,58M tras un export Verus de solo 0,02 VRSC — sin validación de vinculación de valor origen/destino.
~$10,8M drenados de las bóvedas Asgard de THORChain en 9 cadenas por una falla del esquema GG20 (TSS) explotada por un operador de nodo malicioso.
El agregador cross-chain Transit Finance perdió ~$1,88M en DAI el 13 de mayo de 2026 — un segundo incidente multimillonario tras la brecha de aprobación de proxy de octubre de 2022.
Las bóvedas perp de Wasabi en Ethereum, Base, Berachain y Blast perdieron $5M cuando un EOA desplegador con ADMIN_ROLE único permitió upgrades UUPS.
292 M$ en rsETH sin respaldo acuñados tras explotar la configuración 1-de-1 de LayerZero DVN de KelpDAO; el mayor hackeo DeFi de 2026, TVL cayó 13 B$ después.
1.000 M de DOT bridgeados acuñados en Hyperbridge tras una verificación ausente en VerifyProof que dejó forjar pruebas MMR; pérdida realizada ~2,5 M$.
Resolv Labs perdió $25 M tras comprometerse sus claves AWS KMS; un depósito de $100K USDC minteó 50M USR y despegó la stablecoin un 74% en 17 minutos.
La bóveda BRO de Solv perdió $2,73M cuando un bug ERC-3525 de doble acuñación convirtió 135 BRO en ~567M BRO, intercambiados luego por 38 SolvBTC.
4,3 M$ drenados del puente ioTube de IoTeX por un compromiso de clave de validador; también acuñó 111 M CIOTX y 9,3 M CCS. IoTeX prometió compensación total.
$4,13 M extraídos del pool DUSD/USDC de Makina vía manipulación de MachineShareOracle con préstamo flash; white-hat recuperó 89% en una semana.
SagaEVM perdió $7M en 11 minutos cuando un bug de Ethermint permitió mensajes elaborados que minteaban Saga Dollar sin colateral y lo puenteaban a ETH.
Truebit perdió $26,4M cuando un desbordamiento entero en la curva de bonding de TRU de cinco años permitió acuñar TRU casi gratis y venderlo por 8.500 ETH.