La corrección de Ethereum para el robo estilo Bybit tardará un año y no evitará la mayoría de los hackeos de 2026

- Las afirmaciones de transacción propuestas por Ethereum podrían haber bloqueado el hackeo de $1.5 mil millones a Bybit y el incidente de $50.4 millones en Aave.
- EIP-7906 impondría reglas posteriores a la transacción, pero no se espera que se lance antes de 2027.
- La defensa no puede detener ataques que involucren claves robadas o firmantes comprometidos que puedan reescribir las reglas.
La Fundación Ethereum ha identificado una defensa a nivel de protocolo que podría haber detectado el robo de $1.5 mil millones a Bybit y el desastre del intercambio de $50 millones en Aave.
Sin embargo, la Fundación indica que la solución no estará disponible antes de 2027. También añadió que, incluso si ya estuviera disponible, no habría detenido los ataques con claves robadas y de ingeniería social que causaron la mayoría de las pérdidas en 2026.
Una regla que la cadena aplica después de ejecutar la transacción
En un blog publicado el lunes 5 de octubre, la Fundación Iniciativa de Seguridad de Trillones de Dólares discutió cómo “las afirmaciones nativas de transacciones podrían proteger a los usuarios donde las defensas actuales fallan, y las decisiones de diseño detrás de ellas.”
El Iniciativa de Seguridad de Trillones de Dólares se estableció en mayo como un esfuerzo del ecosistema para mejorar la seguridad de Ethereum.
La práctica actual establece que una firma autoriza una solicitud; sin embargo, el resultado depende del código y del estado en el que se encuentre la solicitud al ejecutarse.
Esto significa para Ethereum que se ejecuta lo autorizado sin verificar si el resultado es el deseado.
Esta es la brecha que la Fundación desea cerrar, y ve la aserción como la solución. Lo que hace es permitir que una cuenta inspeccione lo que realmente hizo una transacción. Comparará los saldos, es decir, tanto el inicial como el final, el almacenamiento y los eventos, con una regla. Luego revertirá toda la transacción si la regla falla.
La Fundación ha identificado EIP-7906 como una posible solución al problema. Dicen que añade una verificación de solo lectura al final de una transacción y se basa en el modelo de transacciones por marco (frame-transaction) del EIP-8141.
Desajuste de intención frente a desajuste de resultado
La Fundación divide las pérdidas por firma en dos tipos. El primero es un desajuste de intención, donde un usuario aprueba algo distinto a lo que creía estar aprobando.
Un ejemplo que encaja aquí es el incidente de Bybit, donde la interfaz de firma estaba oculta. Esto provocó que los firmantes de Bybit autorizaran un intercambio del contrato de implementación de Safe.
Los actores maliciosos identificados detrás del ataque, el Grupo Lazarus vinculado a Corea del Norte, robaron alrededor de 400.000 ETH.
La Fundación Ethereum declaró que una regla vigente que prohibiera cambiar ese contrato lo habría revertido.
El segundo tipo de pérdida de firmas señalada es aquella en la que la solicitud firmada es legítima, pero el resultado aún sale mal.
El estudio de caso que utilizó la Fundación para describir este tipo de pérdida es el incidente de Aave, donde un usuario convirtió 50,4 millones de dólares en aEthUSDT por aproximadamente 36.000 dólares en aEthAAVE a través del widget CoW Swap en la interfaz de Aave en marzo de 2026.
Un límite de gas obsoleto rechazó cotizaciones con mejor precio y un solver ganador no logró ejecutar la operación. Esto dejó la peor ruta como la única opción disponible. Una afirmación que estableciera un rendimiento mínimo aceptable habría bloqueado la operación independientemente de la advertencia de la interfaz.
¿Dónde se detiene la defensa?
CertiK informó que se perdieron 1.320 millones de dólares en incidentes de seguridad criptográfica durante el primer semestre de 2026. Según TRM Labs, los grupos vinculados a Corea del Norte son responsables de aproximadamente dos tercios de estas pérdidas.
TRM Labs también descubrió que las vulnerabilidades en infraestructura y operaciones representaron alrededor del 15% de los incidentes, pero cerca del 76% del dinero perdido.
Las declaraciones no aportan mucho en estos casos. Un ejemplo es la explotación de Drift, que provocó la pérdida de 285 millones de dólares. La causa de dicha explotación fue una operación de ingeniería social de seis meses que comprometió las máquinas de los colaboradores.
Otro caso es la pérdida de $387.5 millones de Bitget en septiembre, originada por claves de billetera caliente comprometidas. La Fundación reconoce este límite: una regla solo resulta útil si proviene de una intención aprobada de forma independiente o de una política establecida que el atacante no pueda reescribir. Un adversario que posee las claves también firma la declaración.
Hegotá, y un cronograma que podría retrasarse
EIP-8141, que constituye la base para transacciones en marcos, está programado para la actualización Hegotá. Sin embargo, EIP-7906 solo ha alcanzado el estado «Considerado para su inclusión» en la propuesta meta de Hegotá. Hasta la fecha, aún no se ha confirmado.
El último artículo de la fundación aumenta la posibilidad de que EIP-7906 sea confirmado.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Preguntas frecuentes
¿Qué son las aserciones de transacciones nativas?
Son una característica propuesta de Ethereum, redactada como EIP-7906, que permite al código en cadena inspeccionar el conjunto completo de cambios netos de estado después de que se ejecute una transacción y revertirla si esos cambios violan una regla firmada, como un monto mínimo recibido o la prohibición de nuevas aprobaciones.
¿Habrían prevenido las aserciones el hackeo de Bybit?
Según la Fundación Ethereum, sí en principio: una regla que exigiera que el contrato de implementación de Safe de Bybit permaneciera sin cambios habría revertido la transacción que Lazarus utilizó para robar aproximadamente 400.000 ETH el 21 de febrero de 2025, siempre que la regla proviniera de una fuente que el atacante no pudiera alterar.
¿Cuándo podría entrar en vigor la EIP-7906?
No antes de 2027 como mínimo. La EIP-7906 solo está "Considerada para su Inclusión" en la actualización Hegotá y aún no está confirmada, y podría posponerse a la siguiente actualización, mientras que su capa base EIP-8141 ya está programada para Hegotá.
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Hannah Collymore
Hannah es escritora y editora con casi una década de experiencia en la redacción de blogs y la cobertura de eventos en el ámbito de las criptomonedas. En Cryptopolitan, Hannah contribuye a la página de noticias, informando y analizando los últimos avances en DeFi, RWA, regulación de criptomonedas, inteligencia artificial y tecnologías de vanguardia. Se graduó de la Universidad de Arcadia con una licenciatura en Administración de Empresas.
















