0La Fundación G reporta perder $520K en un hackeo de DeFi

- 0G Foundation perdió aproximadamente $520,000 después de que los atacantes robaron 520,010 tokens $0G y criptomonedas adicionales, las cuales posteriormente lavaron a través de Tornado Cash.
- La brecha se rastreó hasta una clave privada filtrada almacenada en un servidor comprometido de Alibaba Cloud, lo que permitió explotar una función de retiro de emergencia.
- 0G está renovando su seguridad mediante la rotación de claves, Entornos de Ejecución Confiables (TEE), controles de firmas múltiples y principios de confianza cero, tras lo que calificó como una "llamada de atención".
Un ciberataque a la Fundación 0G ha resultado en el robo de más de medio millón de dólares en criptomonedas, según la empresa.
La fundación, que está construyendo lo que describe como el primer sistema operativo de IA descentralizado y abierto del mundo, informó que un atacante robó 520,010 tokens $0G que luego fueron puenteados y enrutados a través de Tornado Cash. Las pérdidas adicionales incluyeron 9.93 ether y aproximadamente $4,200 en USDT, lo que eleva la pérdida total confirmada a alrededor de $520,000 en el momento del robo.
El exploit se remonta a una clave privada filtrada
Según la fundación, el atacante explotó una función de retiro de emergencia en el contrato de recompensa afectado después de obtener acceso a una clave privada que se había almacenado inadvertidamente en un servidor en la nube comprometido.
La clave estaba vinculada a una instancia de Alibaba Cloud responsable de gestionar el estado de los NFT y las actualizaciones de recompensas.
“El atacante accedió a una clave privada filtrada de una instancia de AliCloud”, dijo la fundación, añadiendo que almacenar claves privadas en texto plano localmente fue un fallo operativo crítico, diciendo: “esta es una práctica que ahora sabemos que nunca debe volver a ocurrir”.
Una investigación posterior reveló que la brecha no se limitó a un solo servidor. La fundación dijo que múltiples instancias de AliCloud fueron comprometidas después de que los atacantes explotaran una vulnerabilidad crítica en el popular marco web Next.js, rastreada como CVE-2025-66478, el 5 de diciembre. Usando direcciones IP internas, el atacante pudo moverse lateralmente a través de los sistemas, afectando una amplia gama de servicios.
Estos incluían el servicio de alineación, un nodo validador, el servicio Gravity NFT, la infraestructura de venta de nodos y varios productos del ecosistema como Compute, Aiverse, Perpdex y Ascend.
Sin embargo, la fundación ha mantenido que no se han identificado pérdidas adicionales vinculadas directamente a los activos mantenidos por los usuarios.
CertiK, una firma de seguridad blockchain, señaló los retiros sospechosos de un contrato de recompensa relacionado con 0G anteriormente, estimando pérdidas en línea con las cifras que luego fueron confirmadas por la fundación.
¿Qué sigue para la Fundación 0G?
La fundación 0G afirma que ha implementado medidas de seguridad inmediatas. La organización también ha parcheado la vulnerabilidad de Next.js y reconstruido los servicios afectados.
Como parte de lo que 0G dijo que está haciendo para prevenir un incidente repetido, la fundación afirma que migrará todos los servicios con claves a Entornos de Ejecución de Confianza (TEEs), implementará requisitos de billeteras de múltiples firmas para la gestión crítica de fondos y adoptará principios de seguridad de confianza cero en toda su infraestructura.
El incidente de hackeo que reportó la Fundación 0G ocurre después de que recaudara más de $290 millones en noviembre de 2024, incluyendo una ronda de financiación semilla de $40 millones liderada por Hack VC con la participación de Delphi Ventures, OKX Ventures, Samsung Next, Animoca Brands, entre otros inversores. Esa recaudación elevó la financiación comprometida para la plataforma a $325 millones.
0G reconoció que la brecha es “una llamada de atención dolorosa pero necesaria”. También prometió publicar un informe completo de post-mortem, al que su comunidad puede esperar conocer más sobre cómo la fundación perdió $520,000 ante actores maliciosos.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Hannah Collymore
Hannah es escritora y editora con casi una década de experiencia en la redacción de blogs y la cobertura de eventos en el ámbito de las criptomonedas. En Cryptopolitan, Hannah contribuye a la página de noticias, informando y analizando los últimos avances en DeFi, RWA, regulación de criptomonedas, inteligencia artificial y tecnologías de vanguardia. Se graduó de la Universidad de Arcadia con una licenciatura en Administración de Empresas.
















