El creador de mercado automatizado basado en Solana, Aquifer, ha perdido aproximadamente 2,5 millones de dólares en un exploit que involucra billeteras en Solana y Ethereum, ofreciendo el protocolo al atacante una recompensa del 20% por devolver la mayor parte de los fondos.
Resumen
- El AMM Aquifer basado en Solana perdió aproximadamente 2,5 millones de dólares en un exploit que involucra direcciones de atacantes en Solana y Ethereum.
- Aquifer ofreció al atacante una recompensa blanca del 20% si al menos el 80% de los activos son devueltos antes del 3 de septiembre.
- El punto exacto del compromiso sigue sin estar claro, sin que se haya publicado aún un análisis post mortem técnico que establezca cómo se obtuvo acceso a las billeteras afectadas.
- La información disponible no ha establecido que los contratos inteligentes de Aquifer fueran explotados, dejando el acceso comprometido a las billeteras como el principal foco del incidente hasta ahora.
El servicio de monitoreo de seguridad blockchain Defimon informó del ataque el 31 de agosto, identificando direcciones separadas de Solana y Ethereum controladas por el presunto explotador. Aquifer envió posteriormente una oferta blanca en cadena buscando la devolución de al menos el 80% de los activos vinculados al incidente.
La oferta da al atacante hasta el 3 de septiembre a las 14:00 UTC para transferir los activos, o su valor equivalente, a las direcciones de recuperación proporcionadas por Aquifer. La persona que controla las billeteras puede retener hasta el 20% de los fondos como recompensa blanca si se cumplen las condiciones.
Aquifer dijo que no emprendería acciones civiles derivadas del exploit si el atacante cumple con los términos, sujeto a la ley aplicable. El acuerdo no obligaría a las agencias de aplicación de la ley, reguladores, autoridades de sanciones u otros organismos gubernamentales.
El exploit de Aquifer involucra billeteras en dos cadenas
Aquifer opera como un creador de mercado automatizado propietario en Solana, donde su liquidez se utiliza para facilitar intercambios de tokens. DefiLlama describe el protocolo como un AMM prop y actualmente lista su valor total bloqueado en alrededor de 2,8 millones de dólares.
Las direcciones identificadas después del exploit muestran actividad que abarca Solana y Ethereum. Defimon vinculó la dirección de Solana 7fTe9pvrwXJRBHq9MaSyVPR4PgEuhqLiA93Dxf4gRk7J y la dirección de Ethereum 0x2Dfe9e969796e2797278b02761dd9Ad6aE922746 al atacante.
El mensaje de sombrero blanco de Aquifer fue autorizado a través de la autoridad de actualización de Solana del protocolo y publicado en cadena. El proyecto proporcionó direcciones de recuperación separadas para Solana y Ethereum, permitiendo que los activos asociados con el ataque sean devueltos en cualquiera de las redes.
La información pública aún no ha establecido exactamente cómo se comprometieron las billeteras. No se ha publicado ningún análisis post mortem técnico que explique si se expusieron claves privadas, credenciales de administrador u otra parte de la infraestructura operativa de Aquifer.
La información disponible tampoco establece que el código de contrato inteligente de Aquifer fuera explotado. El uso de direcciones en Ethereum y Solana proporciona un rastro para los investigadores que rastrean los activos, pero no identifica por sí mismo cómo se obtuvo acceso a los fondos afectados.
El incidente sigue a varios ataques relacionados con Solana este año donde el punto de compromiso estaba fuera de la cadena de bloques subyacente.
Los protocolos de Solana han enfrentado diferentes métodos de ataque
En junio, crypto.news informó anteriormente que cinco grupos de liquidez heredados pertenecientes a Raydium perdieron aproximadamente 1,3 millones de dólares después de que un atacante apuntara a la infraestructura AMM retirada.
El investigador en cadena Specter dijo que el atacante de Raydium utilizó una dirección de acuñación falsa para eludir las comprobaciones de validación en un programa AMM más antiguo. Los activos robados incluyeron aproximadamente 150.177 RAY, 5.603 SOL y 893.700 USDC.
Raydium dijo que sus pools activos y usuarios actuales no se vieron afectados porque la infraestructura vulnerable ya había sido eliminada gradualmente. El protocolo se comprometió a reembolsar los activos afectados desde su tesorería.
Un incidente separado en julio que involucró a Across Protocol produjo pérdidas de menos de $4 millones después de que un atacante fabricara eventos de depósito en Solana. El atacante creó 1,627 depósitos falsos con un valor declarado combinado de $41.7 millones y solicitó pagos en 18 cadenas de destino.
El relayer de Risk Labs procesó 581 de las solicitudes fraudulentas antes de que se suspendieran las operaciones de Solana, adelantando aproximadamente $4.5 millones de su propio capital. Alrededor de $500,000 pertenecientes al atacante quedaron atrapados, lo que redujo la pérdida neta a menos de $4 millones.
Across dijo más tarde que el ataque a Solana se originó de una falla en el software de lectura de eventos fuera de la cadena de Risk Labs y no de una vulnerabilidad en sus contratos inteligentes o en la red Solana. Las transferencias legítimas de usuarios se completaron o reembolsaron.
Las fallas de seguridad operativa han producido pérdidas en otros lugares sin que los atacantes necesiten explotar la lógica de los contratos inteligentes.
El acceso a las billeteras se ha convertido en una ruta de ataque importante
La empresa de pagos con stablecoins Triple-A confirmó en julio que el acceso no autorizado a sus billeteras de tesorería resultó en el robo de activos digitales propiedad de la empresa. Los investigadores en cadena inicialmente rastrearon retiros sospechosos en Ethereum, Solana, TRON y TON, con algunos informes identificando actividad en Polygon y Arbitrum.
Triple-A dijo más tarde que los fondos de los clientes no se vieron afectados porque los activos de los clientes estaban separados de la infraestructura de tesorería comprometida. Los investigadores habían estimado la pérdida en aproximadamente $11.8 millones antes de que la empresa confirmara la violación.
La empresa no reveló si el atacante obtuvo claves privadas, credenciales u otra forma de acceso. Triple-A dijo que los especialistas en ciberseguridad y la policía de Singapur estaban trabajando en la investigación y el rastreo de activos.
Los compromisos de claves privadas y billeteras han representado una parte sustancial de los robos de criptomonedas en 2026. CertiK informó en julio que las pérdidas de activos digitales alcanzaron los $1.32 mil millones durante la primera mitad del año, un 46.8% menos que en el mismo período de 2025.
A pesar del total más bajo, la firma de seguridad dijo que los compromisos de billeteras se convirtieron en el método de ataque más grande durante el segundo trimestre, reemplazando al phishing como la principal fuente de pérdidas.
Otro proyecto de Solana, Step Finance, finalmente cerró sus operaciones después de un ataque a principios de este año dirigido a dispositivos utilizados por miembros de su equipo ejecutivo. Los atacantes obtuvieron acceso a las billeteras de tesorería y tarifas y movieron aproximadamente 261,854 SOL, mientras que estimaciones posteriores situaron las pérdidas totales en activos afectados cerca de $40 millones.
Los investigadores determinaron que los contratos inteligentes de Step Finance no fueron el punto de entrada. Los puntos finales comprometidos permitieron a los atacantes acceder a las billeteras utilizadas por el proyecto, y el daño financiero contribuyó posteriormente a la decisión de cerrar la plataforma.
Una distinción similar dependerá de que Aquifer publique más detalles sobre su propia violación. El protocolo no ha publicado un análisis post-mortem que identifique el punto de acceso inicial, las credenciales específicas involucradas o si una cuenta comprometida proporcionó control sobre múltiples billeteras.
Por ahora, el proceso de recuperación de Aquifer se centra en su propuesta de sombrero blanco. Al atacante se le ha ofrecido el derecho a retener hasta el 20% de los activos asociados con la explotación si al menos el 80% se devuelve a las direcciones de recuperación designadas antes del 3 de septiembre a las 14:00 UTC.






