El protocolo DeFi Fluid sufre un hackeo en medio de informes de robo de tokens FLUID y GHO
El atacante explotó una vulnerabilidad en el sistema de distribución de recompensas Merkle, robando 163.706 tokens FLUID y 49.526 GHO. El equipo del protocolo declaró que el núcleo del protocolo y los fondos de los usuarios no se ven afectados, y que todas las pérdidas serán cubiertas.
Hackeo de Fluid: por qué el ataque al árbol Merkle fue peor que los 215.000 dólares robados
El núcleo: qué está pasando realmente
Cuando el equipo de Fluid afirma que "el núcleo del protocolo no se ve afectado" y que "los fondos de los usuarios están a salvo", solo es verdad a medias. Sí, los pools de préstamos, el DEX y las bóvedas permanecen intactos. Pero el problema real es otro: el ataque reveló que el sistema de distribución de recompensas, construido sobre dos claves privadas con aprobación de dos factores, colapsó porque AMBAS claves terminaron bajo el control de un solo atacante. Esto no es un hackeo de contrato inteligente: es un fallo de seguridad operativa a nivel empresarial.
El atacante explotó el mecanismo de lista Merkle: una clave proponía una lista de direcciones para recompensas, y la segunda clave la aprobaba. En un escenario normal, esto protege contra el compromiso de una sola clave. Pero si ambas claves se filtran o se almacenan inicialmente en el mismo lugar, el esquema se vuelve una farsa. El hacker simplemente creó una lista donde todas las recompensas iban a su billetera, la aprobó, y mediante una prueba vacía (un detalle técnico que elude la verificación) retiró 112.883 FLUID, 47.903 GHO y algo de cbBTC.
¿Por qué esto importa para el mercado? Porque Fluid no es un protocolo marginal. Es uno de los proyectos DeFi más integrados en Ethereum, combinando préstamos, bóvedas y DEX en una sola capa de liquidez. Su valor total bloqueado (TVL) en el momento del ataque se estimaba en unos 380 millones de dólares. Si el ataque hubiera afectado a los contratos principales, las consecuencias habrían sido catastróficas. Pero incluso sin eso, el golpe a la confianza en la infraestructura de recompensas podría desencadenar una salida de liquidez de los pools que dependen del staking de FLUID.
Cronología y contexto
A continuación, una línea de tiempo de los eventos que muestra la rapidez con que se desarrolló el ataque y cómo respondió el equipo. Nótese la brecha entre la solución técnica y la comunicación pública:
| Fecha y hora (UTC) | Evento | Consecuencia |
|---|---|---|
| 30 de mayo de 2026, ~14:00 | El atacante obtiene el control de dos claves de gestión de listas Merkle | Sistema de aprobación de dos factores comprometido |
| 30 de mayo, ~14:30 | El hacker crea y aprueba una lista falsa de recompensas a su dirección | Comienza el drenaje desde tres distribuidores de recompensas |
| 30 de mayo, ~15:00 | 112.883 FLUID, 47.903 GHO y cbBTC transferidos a la dirección del atacante | Pérdidas directas ~215.000 dólares |
| 30 de mayo, ~16:00 | Activos robados convertidos a ETH | El rastreo se vuelve más difícil |
| 30 de mayo, ~17:00 | ETH enviado a través de Tornado Cash | Los fondos se vuelven imposibles de rastrear |
| 30 de mayo, ~23:00 (9 horas después) | El equipo de Fluid descubre el hackeo, reemplaza las claves comprometidas, mueve los fondos de recompensas restantes a un lugar seguro | Se detiene el drenaje adicional |
| 31 de mayo, ~10:00 (20 horas después) | Fluid publica el primer mensaje, solo sobre la pausa en la distribución de recompensas | No se menciona la filtración de claves ni el daño real |
| 1 de junio, ~18:00 (52 horas después) | Tras la investigación de BlackHart y ChainCatcher, surgen detalles sobre las claves privadas | El daño reputacional crece debido a la transparencia incompleta |
¿Qué falta en esta tabla? La pregunta principal: ¿CÓMO obtuvo el atacante ambas claves? Hay tres posibilidades, ninguna de las cuales favorece al equipo. Primera: las claves estaban almacenadas en el mismo servidor o en el mismo almacenamiento en la nube, una grave violación del principio de separación de funciones. Segunda: ingeniería social: el hacker obtuvo acceso a las cuentas de dos empleados diferentes, lo cual es poco probable para un ataque de 215.000 dólares. Tercera: una de las claves fue adivinada o comprometida a través de una vulnerabilidad en una billetera o repositorio. El primer escenario es el más probable: un fallo clásico de seguridad operativa en proyectos que crecieron demasiado rápido.
Nótese la dinámica del precio de FLUID. En el momento de la publicación de datos de Bybit (9 de junio de 2026), el token cotizaba a 0,8937 dólares, un 37,83% menos que hace 30 días. Otras fuentes mostraban un precio de alrededor de 1,06 dólares con una caída semanal del 23%. En cualquier caso, la tendencia es bajista, y la noticia del hackeo solo añadió presión. GHO, como stablecoin de Aave, se mantuvo cerca de su paridad en 0,9991-0,9994 dólares, lo cual era de esperar, ya que el robo de 47.903 GHO es una gota en el océano (capitalización de mercado de GHO de 583 millones de dólares en ese momento).
Quién gana y quién pierde
Mayores perdedores: tenedores de FLUID a largo plazo. Su token perdió no solo en precio sino también en utilidad. Si el sistema de recompensas resultó vulnerable, las distribuciones futuras se retrasarán o revisarán. Esto significa que los stakers no obtendrán el APY esperado. Muchos tenedores de FLUID se unieron al programa de fidelidad precisamente por estas recompensas; ahora su rendimiento está en duda.
Perdedores n.º 2: usuarios minoristas que no retiraron fondos de los contratos de recompensas a tiempo. Sí, el equipo dijo que los fondos de los usuarios no se ven afectados. Pero los contratos de recompensas también son fondos de usuarios, solo que no en el modelo de custodia principal. El hecho de que se robaran 215.000 dólares de tres distribuidores significa que alguien no los recibió. El equipo prometió cubrir las pérdidas, pero ¿con qué fondos? ¿Del tesoro? ¿De las reservas de FLUID? ¿O mediante una nueva emisión de tokens, diluyendo a los tenedores existentes?
Ganadores: competidores de Fluid en el segmento de superapps DeFi. Proyectos como Aave, Compound o Morpho Blue pueden usar este incidente en su marketing: "Nuestro sistema de recompensas está construido sobre contratos inteligentes probados en batalla, no sobre dos claves en la nube". Indirectamente, el propio Aave gana porque GHO es su stablecoin. El hecho de que GHO fuera robado pero instantáneamente convertido a ETH y enviado a Tornado Cash confirma la liquidez y fungibilidad de GHO; para una stablecoin, esto es una señal positiva, paradójicamente.
Ganador no obvio: Tornado Cash. Cada hackeo importante donde los fondos pasan por un mezclador es publicidad gratuita para un servicio bajo sanciones de la OFAC. En 2026, Tornado Cash continúa operando alrededor de los bloqueos, y el incidente de Fluid demuestra que los hackers aún lo consideran una herramienta de lavado confiable. Esto crea una presión regulatoria adicional sobre DeFi en general, ya que los legisladores preguntan: "¿Por qué los tokens robados en 2026 aún pueden lavarse a través de un mezclador?"
Lo que los medios no están diciendo
Primero: el problema no es Fluid; son los árboles Merkle. Un estudio académico publicado en agosto de 2025 ya advertía sobre vulnerabilidades en los airdrops basados en pruebas Merkle, incluidos ataques de preimagen secundaria. Fluid utilizó una implementación menos segura: una clave proponía la lista de recompensas, otra la aprobaba, y la prueba podía estar vacía. En una implementación adecuada, la prueba debe ser estrictamente verificable, no aceptada sin más. Pero el equipo tomó atajos por eficiencia de gas, y pagó el precio.
Segundo: el incidente de Fluid no es aislado en 2026. Un mes antes, en abril-mayo, el protocolo Drift en Solana perdió unos 285 millones de dólares debido a un compromiso de clave de administrador. Eso también fue un ataque a acceso privilegiado, no un error de contrato inteligente. La tendencia es clara: los hackers están pasando de encontrar errores de código a cazar claves privadas de administradores y operadores. Porque es más fácil, más rápido y garantiza resultados. Fluid es la segunda advertencia en mes y medio. La tercera podría ser devastadora.
Tercero: la respuesta del equipo dividió a la comunidad. Fluid publicó una declaración vaga sobre "pausar la distribución de recompensas", sin mencionar ni el compromiso de las claves ni el monto real del daño. La información sobre los 215.000 dólares y las dos claves robadas solo surgió gracias a investigaciones independientes de BlackHart y ChainCatcher 52 horas después del ataque. Durante ese tiempo, algunos usuarios pueden haber continuado haciendo staking de FLUID, sin saber que el sistema de recompensas estaba comprometido. Esto es una ruptura de confianza que no se olvidará pronto.
Pronóstico: próximos 30 días y 90 días
Próximos 30 días (hasta mediados de julio de 2026):
FLUID continuará corrigiendo. El análisis técnico muestra que el token rompió el soporte en 0,95 dólares y está probando 0,87 dólares. La siguiente zona de soporte es 0,80 dólares. Si el equipo no publica un informe post-mortem detallado explicando la filtración de claves y un plan para reforzar la seguridad operativa, la presión vendedora persistirá. El volumen de negociación de FLUID aumentó después del ataque (en Bitget, 2,47 millones de dólares por día), pero es volumen de pánico, no de acumulación.
GHO se mantendrá cerca de su paridad en 0,998-1,002 dólares. Aave, como emisor, no se ve directamente afectado. Sin embargo, si resulta que la vulnerabilidad del árbol Merkle en Fluid estaba relacionada con la integración de GHO (por ejemplo, a través de puentes o facilitadores), Aave podría suspender temporalmente el uso de GHO en protocolos de terceros. Aún no hay tal información.
Próximos 90 días (hasta mediados de septiembre):
Fluid se verá obligado a auditar todo su sistema de gestión de claves por las tres principales firmas (Trail of Bits, Sigma Prime, Halborn). Sin esto, los usuarios institucionales no regresarán. El costo de dicha auditoría es de 300.000 a 500.000 dólares, lo cual es significativo pero no fatal para un proyecto con una capitalización de mercado de 83-88 millones de dólares. La cuestión es si la DAO asignará estos fondos o el equipo intentará ahorrar dinero.
En el mercado DeFi en general, aumentará la demanda de protocolos de seguros como Nexus Mutual e InsurAce. Tras el hackeo de Drift y ahora Fluid, las instituciones comenzarán a exigir seguros para cualquier contrato de recompensas. Esto podría convertirse en un motor de crecimiento para el sector de seguros DeFi, que actualmente está infravalorado. Espero una entrada de 50-100 millones de dólares en pools de seguros en 3 meses.
Los tenedores de FLUID a largo plazo que no salgan en las próximas semanas pueden recibir compensación a través de una nueva emisión de tokens. Esto diluirá a los tenedores existentes en un 2-5%, añadiendo más presión de precio. El desbloqueo de estos tokens se espera en 6-12 meses; prepárense para otra ola de ventas.
Pronóstico editorial
Activo: FLUID (Fluid). Dirección: Bajista. Rango esperado 24-72 horas (hasta el 17 de junio): 0,78–0,85 dólares. Nivel de confianza: Alto (75%), ya que la noticia ya está parcialmente descontada, pero la falta de un informe post-mortem transparente sigue pesando sobre el precio. Nivel técnico de 0,87 dólares roto, siguiente parada en 0,80 dólares. Principal riesgo para el pronóstico: si el equipo de Fluid publica inesperadamente un informe detallado reconociendo errores y un plan de compensación concreto, el mercado podría verlo como un "suelo" y comenzar un rebote a 0,92-0,95 dólares. Pero incluso entonces, una tendencia alcista en los próximos 3 días es poco probable: el recuerdo del secretismo del equipo está demasiado fresco. Este pronóstico es una opinión editorial, no un consejo de inversión.
— Editorial Team