Puntos clave
- Los exploits de bridges han provocado pérdidas de miles de millones de dólares en las principales redes de criptomonedas.
- Las fallas de los validadores y las pruebas falsificadas pueden liberar garantías sin que la blockchain falle.
- Los nuevos modelos de bridges reducen algunos riesgos, pero siguen expuestos a problemas de liquidez y de los solvers.
Los bridges entre cadenas prometen una conexión fluida entre blockchains, pero su historial de seguridad suele convertir ese recorrido en un desvío costoso. Estos sistemas bloquean activos en una cadena y liberan tokens equivalentes en otra. Cuando fallan los validadores, relayers, las pruebas, las claves de actualización o los sistemas de monitoreo, los atacantes pueden acuñar activos sin respaldo o desbloquear garantías. Las blockchains conectadas pueden seguir funcionando mientras el bridge acepta información falsa, lo que convierte a la infraestructura cross-chain en un punto débil persistente de seguridad.
Los exploits de bridges provocan pérdidas de miles de millones de dólares
Chainlink, citando a DefiLlama, sitúa las pérdidas totales por hackeos de bridges por encima de los $2.8 mil millones. Su análisis señala que los bridges representan casi el 40% de todo el valor robado mediante hacks en Web3. La cifra muestra cómo una parte específica de la infraestructura cripto ha absorbido una gran proporción de las pérdidas de la industria.
Un conjunto de datos académico registró 49 ataques contra bridges entre junio de 2021 y septiembre de 2024. Los investigadores estimaron pérdidas de casi $4.3 mil millones en esos incidentes. Los métodos de clasificación difieren, especialmente cuando los estudios contabilizan capas de mensajería, activos recuperados o fallas relacionadas con los protocolos.
Chainalysis dijo que alrededor de 13 ataques contra bridges ya habían provocado pérdidas de unos $2 mil millones hasta agosto de 2022, y para entonces los bridges representaban aproximadamente el 69% de todo lo robado en criptomonedas durante ese año. Esta concentración parecía deberse a dos factores: la enorme cantidad de valor depositada en esos bridges y el poder que sus sistemas de verificación tenían para autorizar transferencias.
¿Por qué una falla de un bridge puede causar daños graves mientras las blockchains conectadas siguen funcionando con normalidad? Los bridges dependen de sistemas externos de confianza que interpretan eventos entre redes independientes. Por lo tanto, un mensaje falso puede liberar garantías reales o crear tokens utilizables sin romper ninguna de las dos blockchains.
Ronin, Wormhole y Nomad revelan debilidades fundamentales
Ronin mostró cómo la concentración de validadores puede crear un único punto de fallo. En marzo de 2022, el grupo Lazarus vinculado a Corea del Norte obtuvo 5 de las 9 claves de los validadores del bridge. Esa mayoría aprobó retiros de 173.600 ETH y 25,5 millones de USDC, con un valor superior a $600 millones en ese momento. El equipo detectó la intrusión seis días después.
El consenso de Ethereum continuó funcionando, pero el comité de validadores más reducido de Ronin aprobó las transferencias. Wormhole expuso otra debilidad en febrero de 2022, cuando un atacante engañó a su contrato en Solana. El atacante acuñó 120.000 ETH envueltos sin respaldo y canjeó 93.750 tokens por ETH nativo en Ethereum.
El atacante también intercambió parte de los tokens restantes en Solana. Aproximadamente $326 millones quedaron expuestos porque Wormhole aceptó una autorización falsificada. El incidente demostró que los activos envueltos dependen de comprobaciones precisas de firmas y de sistemas de pruebas fiables que vinculen los tokens con las reservas bloqueadas.
Nomad sufrió un fallo diferente en agosto de 2022. Una actualización rutinaria estableció una raíz de confianza en cero, lo que permitió que mensajes inválidos fueran aceptados. Atacantes que imitaron el exploit repitieron la transacción original con nuevas direcciones receptoras y drenaron unos $190 millones. Dos meses después, los atacantes retiraron 2 millones de BNB de BSC Token Hub, por un valor cercano a $570 millones antes de que la intervención de la red limitara los retiros.
Las fallas de claves y pruebas continúan en 2026
La concentración de claves privadas siguió siendo peligrosa después de 2022. El FBI vinculó el robo de $100 millones de Harmony Horizon Bridge con Lazarus Group. Posteriormente, Multichain registró más de $125 millones en retiros no autorizados durante julio de 2023 antes de dejar de operar. Chainalysis informó que la infraestructura controlada a través de su director ejecutivo debilitó la distribución prevista de sus claves de computación multipartita.
Orbit Bridge perdió unos $81,7 millones alrededor del 31 de diciembre de 2023. Las revisiones de seguridad indicaron que los atacantes comprometieron 7 de sus 10 claves multifirma. La estructura de “multifirma” no proporcionó una protección amplia porque los firmantes, servidores o sistemas de recuperación compartían puntos de control comunes.
El patrón siguió siendo visible en 2026. El 13 de abril, Hyperbridge aceptó una prueba Merkle Mountain Range que contenía una hoja fuera de los límites permitidos. Su verificador comprobó una hoja legítima, omitió la falsificada y devolvió un resultado exitoso. Hyperbridge informó pérdidas realizadas superiores a $2 millones y corrigió el tratamiento de hojas fuera de rango, duplicadas y desordenadas.
Syscoin registró otro incidente el 7 de junio de 2026, cuando, según los informes, el bridge entre UTXO y NEVM liberó 5.000 millones de SYS sin autorización. Según lo informado, Syscoin Core y el relayer de NEVM interpretaron los datos de la transacción de manera diferente, generando una discrepancia en la forma en que se procesaba la transacción. Después de eso, los tokens fueron devueltos y enviados a un proceso de quema, mientras Syscoin mantuvo el bridge pausado para su revisión.
En teoría, los bridges más recientes basados en intents necesitan depender menos de bóvedas agrupadas de bloqueo y acuñación. Sin embargo, sustituyen un problema por otro, ya que también pueden surgir riesgos relacionados con los solvers y problemas de liquidez. Un estudio de 2026 analizó 3,5 millones de intents que movieron $9.240 millones a través de Mayan Swift, Across y deBridge durante el período comprendido entre junio y noviembre de 2025. Los investigadores identificaron 210 oportunidades históricamente rentables de agotamiento de liquidez contra deBridge, de las cuales el 80,5% resultaron rentables bajo las condiciones analizadas. Across resistió esas pruebas porque contaba con mayor liquidez y menores márgenes para los solvers.
Los resultados de seguridad han mejorado en todo el sector. Immunefi descubrió que los incidentes relacionados con bridges cayeron del 73% de las pérdidas de DeFi en 2022 al 3% en 2025. Las pérdidas medianas de DeFi por incidente también disminuyeron de $6 millones a $1,5 millones. Las defensas actuales incluyen validadores independientes, claves protegidas mediante hardware, comprobaciones de pruebas auditadas, límites de transacciones, actualizaciones con retraso, monitoreo en tiempo real y mecanismos automáticos de interrupción.
Conclusión: la conclusión final
Los bridges entre cadenas siguen siendo el eslabón más débil de las criptomonedas porque se encuentran entre redes que nunca fueron diseñadas para confiar unas en otras. Cada transferencia depende de que el código, los validadores, las claves y los sistemas de monitoreo funcionen conjuntamente y sin errores. Cuando una de estas partes falla, los atacantes pueden liberar activos bloqueados o crear tokens que carecen de respaldo real. La seguridad ha mejorado, pero las brechas recurrentes muestran que la complejidad y el control concentrado siguen dejando expuestos a los bridges. Una verificación más sólida y mecanismos de protección más rápidos siguen siendo esenciales hoy para los usuarios, los protocolos y el mercado cripto en general.


