Un servidor de $3.000 casi comprometió $70.000 M en activos de Aptos

iEXExchanger
Un servidor de $3.000 casi comprometió $70.000 M en activos de Aptos

Hexens halló un fallo crítico en la Move VM de Aptos: un ataque de $3.000 con 90% de éxito podía tomar Wormhole, LayerZero y derechos de minteo de USDC. Riesgo sistémico: $70.000 millones. Parcheado en febrero.

Los números son contundentes: un servidor de $3.000, una tasa de éxito del 90% y acceso potencial a $70.000 millones en infraestructura cripto. Eso es lo que la firma de seguridad Hexens documentó en febrero de 2026 y divulgó el 4 de julio, describiendo un fallo crítico hallado en la blockchain Aptos.

El error residía en la Move VM, la capa de ejecución de contratos inteligentes de Aptos. Hexens lo denominó stale-cache bug: un fallo de caché hacía que la VM confundiera tipos de datos, permitiendo que código atacante accediera al almacenamiento de otros contratos como si fuera propio. En gravedad, los investigadores lo compararon con un bug de Ethereum que dejaría a código arbitrario escribir en el storage de cualquier contrato.

Los sistemas accesibles incluían el Cross-Chain Transfer Protocol de Circle para USDC, las claves administrativas de los puentes LayerZero y Wormhole, bóvedas de liquid staking y canales de acreditación de depósitos en grandes exchanges centralizados. El TVL nativo de Aptos era de unos $250 millones; contando infraestructura de bridges, Hexens cifró el riesgo sistémico en $70.000 millones.

La vulnerabilidad fue reportada el 25 de febrero. El parche llegó al repositorio público el 27 de febrero. Ningún fondo se perdió. La divulgación completa cuatro meses después sigue el protocolo estándar de divulgación responsable.

Para Aptos, el episodio es incómodo aunque haya terminado bien. Su propuesta de seguridad se centra en Move, diseñado para eliminar estructuralmente clases enteras de vulnerabilidades. Un fallo en la capa de caché de la VM golpea los cimientos. Sui, Movement y otras redes Move usan implementaciones similares — si tienen lógica de caché análoga es ahora una pregunta abierta para los investigadores de todo el sector.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué es un stale-cache bug en la Move VM?

La Move VM almacena en caché información de tipos de recursos para acelerar las transacciones. Debido al bug, esta caché no se invalidaba correctamente al cambiar el estado. El código atacante podía explotar esto para hacerse pasar por un tipo de recurso diferente y reclamar permisos que no le correspondían, incluidos derechos de minteo de stablecoins.

¿Perdió alguien dinero por esta vulnerabilidad?

No. Hexens reportó la vulnerabilidad el 25 de febrero por canales de emergencia, y el parche se desplegó el 27 de febrero. Hasta la divulgación pública del 4 de julio, nadie fuera de los equipos de Aptos y Hexens sabía del bug. No se registraron ataques reales.

¿Por qué el riesgo sistémico es $70.000 millones si el TVL de Aptos era solo $250 millones?

La vulnerabilidad afectaba no solo los activos dentro de Aptos, sino también las claves administrativas de bridges como LayerZero y Wormhole, que mueven activos entre muchas blockchains. También alcanzaba el CCTP de USDC, que puede mintear stablecoins en cualquier red conectada. El flujo combinado por esos canales suma decenas de miles de millones, generando la estimación de $70.000 millones.

¿Significa esto que redes Move como Sui y Movement también son vulnerables?

No necesariamente — cada red Move usa su propia implementación de VM. La lógica de caché puede diferir entre Sui, Movement y Aptos. Pero el hecho de que el bug estuviera en la capa de caché de la VM, no en un contrato de usuario, plantea preguntas a todo el ecosistema. Los investigadores ya examinan patrones similares en otras implementaciones.