Los hackers atacaron nuevamente a Futureswap basada en Arbitrum días después de la explotación de 400.000 dólares

- Futureswap fue hackeado nuevamente por $74K, solo días después de un exploit separado de $395K en el mismo contrato.
- BlockSec detectó una nueva vulnerabilidad de reentrada que permitió al atacante acuñar tokens LP excesivos y drenar la garantía.
- Esto marca el tercer ataque de la plataforma en un mes, con pérdidas acumuladas que ahora superan los $1 millón.
La plataforma de trading de apalancamiento descentralizada Futureswap ha sido explotada por segunda vez en cuatro días, con de los hackers robando un estimado de $74,000 esta vez.
La firma de seguridad blockchain BlockSec Phalcon reveló el segundo ataque a X, revelando que los atacantes habían explotado una nueva vulnerabilidad en el mismo contrato al que habían apuntado solo días antes. La firma de seguridad señaló que "aunque la pérdida no es grande, la parte interesante es que apareció una nueva superficie de ataque: una vulnerabilidad de reentrada (reentrancy)".
El atacante empleó un proceso de dos pasos que involucraba el período obligatorio de enfriamiento de tres días de Futureswap para drenar sistemáticamente los fondos.
Según Phalcon, la plataforma de detección de amenazas de BlockSec, el atacante reentró primero en la función 0x5308fcb1 antes de que el contrato actualizara su contabilidad interna. Luego, el "atacante acuñó una cantidad excesiva de tokens LP en relación con los activos realmente depositados".
Después de esperar a que terminara el período de enfriamiento de retiro, el atacante quemó los tokens acuñados ilícitamente para canjear el colateral subyacente, succionando efectivamente activos del protocolo junto con la ganancia.
Futureswap está hackeado por tercera vez en un mes
El último ataque ocurre unos días después de que la plataforma perdiera más de 395.000 dólares en una explotación que apareció en el radar de Phalcon de BlockSec. Los atacantes que participaron en esa explotación robaron los fondos a través de múltiples operaciones de changePosition. Este incidente pareció estar relacionado con cambios inesperados en la contabilidad de stableBalance durante las actualizaciones de posición que más tarde permitieron que se liberara USDC al eliminar el colateral.
Futureswap también sufrió un ataque de gobernanza en diciembre de 2025 que reportó a los atacantes al menos 830.000 dólares. En ese incidente, los hackers utilizaron un préstamo flash para tomar prestados temporalmente tokens de gobernanza, obteniendo poder de voto para aprobar una propuesta maliciosa que transfirió fondos desde el protocolo.
Futureswap ha perdido hasta ahora más de 1 millón de dólares acumulados en tres ataques separados que han aprovechado diferentes vulnerabilidades en la plataforma.
Protocolos DeFi heredados bajo asedio
Los incidentes de Futureswap forman parte de los más de 27 millones de dólares perdidos por hackers que continúan apuntando a plataformas DeFi heredadas en 2026.
Otros protocolos basados en Arbitrum han sufrido destinos similares en las últimas semanas. A principios de enero, USDGambit y TLP perdieron 1,5 millones de dólares cuando los atacantes obtuvieron acceso de administrador e implementaron contratos inteligentes maliciosos. TMX Tribe sufrió una explotación de 1,4 millones de dólares, mientras que la bóveda IPOR Fusion USDC perdió 336.000 dólares debido a una vulnerabilidad en un contrato heredado, aunque se ha comprometido a reembolsar completamente a los usuarios afectados.
A pesar de las brechas de seguridad que han afectado a los protocolos basados en Arbitrum, la blockchain de capa 2 aún mantiene más de 3.100 millones de dólares en valor total bloqueado (TVL) en DeFi, lo que algunos analistas podrían decir que es parte de lo que la convierte en un objetivo atractivo para los atacantes.
La red se ha mantenido cerca de la posición superior entre las soluciones de capa 2 de Ethereum en términos de valor total bloqueado desde su lanzamiento en 2021.
¿Qué está pasando en el campamento de Futureswap?
Nadie en el equipo de Futureswap ha emitido un comunicado sobre las explotaciones. La última publicación en la cuenta de X de la plataforma data de 2023, y se dice que el protocolo fue auditado por última vez en 2021.
El caso plantea difíciles preguntas sobre la responsabilidad cuando los protocolos son abandonados pero continúan reteniendo fondos de los usuarios. Los expertos en seguridad recomiendan que los equipos deprecien y descontinúen adecuadamente los contratos heredados o realicen nuevas auditorías de seguridad y verifiquen el código fuente.
Los usuarios, por su parte, están aconsejados a retirar sus activos de los contratos más antiguos que muestran signos de abandono.
Las mentes más inteligentes del mundo cripto ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.
Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Hannah Collymore
Hannah es escritora y editora con casi una década de experiencia en la redacción de blogs y la cobertura de eventos en el ámbito de las criptomonedas. En Cryptopolitan, Hannah contribuye a la página de noticias, informando y analizando los últimos avances en DeFi, RWA, regulación de criptomonedas, inteligencia artificial y tecnologías de vanguardia. Se graduó de la Universidad de Arcadia con una licenciatura en Administración de Empresas.
















