La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Exploit del puente de Fetch.ai: qué deben comprobar los titulares de FET, AGIX y NTX

Una única llamada vació el 19 de septiembre la liquidez en FET del puente de SingularityNET, y después se emitieron cientos de millones de tokens sin contravalor. Qué está afectado, qué ha detenido Fetch.ai y qué comprobar en cartera, exchange e impuestos.

Eslabon de cadena metalica roto junto a una pesada llave de laton y una moneda con un simbolo en forma de rombo sobre acero oscuro
12 min read
Compartir:

Si tienes FET, AGIX o NTX, ahora mismo hay que separar dos cosas. Los tokens que están en tu propia cartera no han sido atacados. Lo atacado es el puente con el que las tenencias antiguas de AGIX se convierten en FET. Esa conversión está parada desde el 19 de septiembre, y quien todavía la tenga pendiente no puede completarla por el momento.

La noche del 19 de septiembre de 2026, el contrato TokenConversionManagerV3 en Ethereum quedó vaciado por completo de su liquidez en FET. En las horas siguientes, esa misma dirección emitió cientos de millones de tokens nuevos de otros tres proyectos. Vamos por partes, con las cifras que se pueden documentar y con lo que de ello se deriva para ti como inversor en Alemania.

Qué ocurrió el 19 de septiembre en el TokenConversionManagerV3

El TokenConversionManagerV3 es el lado de Ethereum del puente oficial de SingularityNET. Un puente de tokens es un contrato que recoge tokens en una cadena y libera la cantidad equivalente en la otra. Ese puente conectaba Ethereum con Cardano y servía a la vez para cambiar las tenencias antiguas de AGIX por FET.

Según los análisis de cadena disponibles, a las 20:21:47 UTC, en el bloque 26.013.913, pasó una única llamada a la función conversionIn que pagó 8.721.530,40 FET a una dirección bajo control del atacante. El contravalor se cifra, según la fuente, entre 1,53 y 1,55 millones de dólares. Menos de media hora después, a las 20:50:11 UTC, siguió la emisión de 408,53 millones de NTX, el token del proyecto NuNet, con un contravalor reportado de unos 462.730 dólares.

Un punto importante para situar el caso: aquí no se forzó ninguna cartera ni se capturó ninguna frase semilla. El atacante utilizó una firma de autorización válida. La firma de análisis SlowMist concluye que las claves de firma de la infraestructura estaban comprometidas.

Por qué bastó una sola firma: el fallo de conversionIn()

El núcleo técnico se cuenta rápido y merece entenderse, porque se repite en los puentes. Según el análisis de SlowMist, la función conversionIn() aceptaba la firma de una sola cuenta externa como autorización única. Una cuenta externa, en la jerga Externally Owned Account o EOA, es una dirección normal con exactamente una clave privada detrás. Quien tiene esa clave es, para el contrato, la contraparte legítima.

A ello se sumó un segundo punto, el que hizo grande el daño: la función simétrica conversionOut() comprueba un límite de importe, y conversionIn() no lo hacía. No existía, por tanto, ningún tope que acotara una llamada aislada. Una clave comprometida más una comprobación de importe ausente suman una salida de fondos en un solo paso.

La comparación con casos anteriores se impone. En los dos incidentes de perp DEX en Arbitrum de este verano, la pregunta decisiva fue también quién tiene las claves, y no si un protocolo se llama a sí mismo descentralizado. Basta una sola suposición de confianza para que un sistema por lo demás bien construido caiga de un golpe.

Tokens emitidos sin autorización: 408 millones de NTX, 260 millones de AGIX, 53,8 millones de WMTx

El 20 de septiembre el incidente se amplió. Según la observación de PeckShield, esa misma dirección emitió además 260 millones de AGIX y 53,838 millones de WMTx en Ethereum. WMTx es el token de World Mobile Chain; el proyecto ha confirmado que se emitió WMTx sin autorización a través del puente de SingularityNET.

PeckShield cifró las tenencias del grupo de direcciones del atacante en unos 16,77 millones de dólares el 20 de septiembre a las 09:21 UTC. El reparto según ese análisis: unos 198,3 millones de AGIX por un contravalor de unos 14,42 millones de dólares, 649 ethers por unos 1,67 millones de dólares y 33,538 millones de WMTx por unos 627.350 dólares. Un análisis de Bitquery llegaba ese mismo día, a las 17:20 UTC, a unos 2.300 millones de unidades creadas sin autorización entre AGIX, NTX, CGV y WMTx en conjunto.

La diferencia entre ambas cifras no es una contradicción, sino una cuestión de qué se mide. Los 16,77 millones son un valor de mercado en un momento dado; los 2.300 millones son un número de unidades. Y un número de unidades salido de la nada significa lo mismo para cada tenedor existente: la parte que su posición representa sobre la oferta total se ha reducido de la noche a la mañana.

Prensa de acunacion industrial troquelando discos metalicos en blanco que rebosan sin control del deposito
Los tokens emitidos sin autorización nacen sin contravalor y diluyen cualquier posición existente.

Qué ha detenido Fetch.ai: la conversión de AGIX a FET y el puente de Ethereum

Fetch.ai afirma haber accionado dos palancas. Primero, la conversión de AGIX en FET quedó pausada hasta nuevo aviso. Segundo, el puente del lado de Ethereum se detuvo de forma preventiva, acompañado de la declaración de que no hay indicio alguno de que su propio contrato sea vulnerable. En coordinación con SingularityNET se desactivaron las carteras y los contratos afectados.

Para ti significa en concreto: si aún tienes tenencias antiguas de AGIX y vienes aplazando el cambio a FET, ahora mismo no puedes ejecutarlo. No se ha dado ninguna fecha de reapertura de la conversión. Quien haya tratado ese plazo como ilimitado debería vigilar el proceso a partir de ahora en lugar de dejarlo estar.

¿Te afecta? Cómo revisar cartera y exchange en cinco pasos

La respuesta honesta para la gran mayoría es: probablemente no de forma directa. Lo afectado en sentido estricto es la liquidez del puente, no tu posición. Aun así, hay cinco cosas que se aclaran en pocos minutos.

  1. Comprueba qué tienes realmente. FET, AGIX, NTX, WMTx y CGV son los tokens en cuestión. Si no tienes ninguno de ellos, el caso es para ti una lección y no un suceso.
  2. Comprueba las conversiones abiertas. Si tienes AGIX que aún no has cambiado por FET, esa vía está cerrada por ahora.
  3. Comprueba el estado en tu exchange. Tras incidentes así, las plataformas suspenden con regularidad los depósitos y retiradas de tokens concretos. Eso aparece en el aviso de estado del proveedor, no en la ventana de cotización.
  4. Revoca autorizaciones antiguas. Si alguna vez concediste al contrato del puente una autorización de gasto ilimitada, conviene revisarla. Es buena práctica con independencia de este incidente.
  5. Cuenta ya con el phishing. Después de cada incidente grande llegan formularios de indemnización falsos y supuestos canales de soporte. Ningún proyecto serio te pide por mensaje directo que introduzcas una frase semilla o que conectes una cartera para recibir un reembolso.

Reacción del precio de FET, NTX y WMTx: qué dicen las cifras

Los precios reaccionaron de forma muy distinta, y esa diferencia es instructiva. FET cotizaba cerca de 0,18 dólares en el momento de la salida de fondos y se situaba en 0,172 dólares el 20 de septiembre, un retroceso de en torno al 5 % en 24 horas. En NTX el movimiento fue dramático: las cifras van del 65 % hasta cerca del 95 % de caída, según la ventana temporal y la fuente, con un mínimo histórico reportado de 0,00004075 dólares el 20 de septiembre. WMTx perdió, según esos mismos análisis, en torno al 43 %.

El motivo de esa horquilla está en la mecánica. En FET se retiró liquidez existente y la oferta se mantuvo igual. En NTX se crearon tokens nuevos y la oferta creció de golpe. Una salida de fondos cuesta confianza; una emisión no autorizada cuesta confianza y además diluye cada parte existente. Por eso, en estos casos, los tokens pequeños se llevan un golpe más duro que el valor principal de un ecosistema.

Comprar desde Alemania: FET, MiCA y plataformas reguladas

Quien opera desde Alemania compra estos tokens, desde que venció el periodo transitorio de MiCA, a través de proveedores autorizados. MiCA es el reglamento europeo sobre los mercados de criptoactivos; quien quiera atender clientes aquí necesita una autorización CASP. En la práctica, eso significa que la oferta de plataformas se ha reducido y que la comunicación sobre el estado del servicio se ha vuelto, por regla general, más vinculante. Qué casas cuentan con autorización lo ves en nuestro repaso de los exchanges cripto regulados.

Hay dos cosas que conviene separar en la vía de compra. Que un token se pueda negociar en un exchange regulado no dice nada sobre la seguridad de los puentes que opera su proyecto. Y unos depósitos o retiradas suspendidos no son señal de que tu exchange haya sido atacado, sino, por lo general, una medida de precaución mientras puedan circular unidades emitidas sin autorización.

Compuerta de acero descendiendo y cerrando un tunel de cinta transportadora donde se acumulan monedas metalicas
La conversión de AGIX en FET está parada hasta que el puente se libere de nuevo.

Impuestos en Alemania: plazo de tenencia, pérdidas y compensación en FET

Según el derecho alemán vigente, los criptoactivos en el patrimonio privado son operaciones de enajenación privadas conforme al parágrafo 23 de la Ley del Impuesto sobre la Renta. De ahí se derivan tres puntos que se vuelven prácticos en esta situación.

Si vendes con pérdidas dentro del año siguiente a la adquisición, esa pérdida es aprovechable fiscalmente, pero solo contra ganancias de otras operaciones de enajenación privadas del mismo año, contra el arrastre a ejercicios posteriores o contra el retroceso. Si mantienes los tokens más de un año, la ganancia queda exenta y, de forma simétrica, la pérdida resulta entonces fiscalmente irrelevante. El límite exento para ganancias de operaciones de enajenación privadas es de 1.000 euros por año natural; si se supera, toda la ganancia pasa a tributar.

Quien ahora piense en materializar una pérdida y recomprar poco después debería conocer los efectos secundarios: la recompra reinicia el plazo de tenencia para las nuevas unidades. Así que querer recomprar a corto plazo retrasa el momento a partir del cual una ganancia posterior volvería a estar exenta. Y al margen de eso: documenta con limpieza fechas de adquisición y cantidades, porque la carga de la prueba recae en ti.

Custodia tras el hackeo de un puente: qué protege de verdad la autocustodia

De este incidente se puede extraer una lección incómoda. Una cartera de hardware no habría protegido aquí a nadie que cambiara a través del puente, porque el objetivo no fueron las claves de los usuarios, sino las claves de firma de la infraestructura. La autocustodia protege tu posición mientras esta siga contigo. En el momento en que entregas tokens a un contrato ajeno, rige el nivel de seguridad de ese contrato y ya no el tuyo.

En la práctica: separa las posiciones que mantienes de las que estás moviendo. Una cartera de hardware para la posición de largo plazo y una dirección aparte para las interacciones con contratos cuestan poco esfuerzo y limitan el daño a lo que realmente has puesto en juego. Para la interacción diaria basta a menudo con una cartera de software bien configurada, siempre que allí solo haya importes pequeños.

Situar el riesgo de los puentes: qué muestra este caso sobre los puentes de tokens

Los puentes son desde hace años la parte más vulnerable del panorama de los tokens, y el motivo es estructural. Un puente tiene que recoger algo de un lado y liberar algo del otro. En medio se sienta una instancia que autoriza la operación. Cuanto más estrecha es esa instancia, mayor es la palanca cuando cae. Una sola firma sin límite de importe es el extremo más estrecho imaginable de esa escala.

Para valorar un proyecto, eso se traduce en hacer una pregunta que rara vez aparece en el marketing: ¿quién puede autorizar un pago, cuántas claves hacen falta para ello y existe un tope por operación? Donde la respuesta sea «una clave, ningún tope», hay un riesgo que existe con independencia de la calidad del resto de la técnica. No es una afirmación sobre la seriedad de los implicados, sino sobre la arquitectura.

Igual de importante es la pregunta por el después. Los proyectos capaces de identificar y congelar unidades emitidas sin autorización limitan el daño. Los que no pueden hacerlo las cargan de forma duradera en circulación. Esa distinción se podrá leer en las próximas semanas en los tres tokens afectados.

Exploit de Fetch.ai: qué te llevas de todo esto

  1. Aclara tu propia posición antes de mirar el precio. Comprueba si tienes FET, AGIX, NTX, WMTx o CGV, si te queda una conversión abierta y si tu plataforma ha suspendido depósitos y retiradas. Dónde operar con autorización en Alemania lo muestra la comparativa de exchanges cripto.
  2. Separa la posición de largo plazo de la interacción con contratos. Lo que quieras mantener durante años corresponde a una dirección que no haya concedido autorizaciones a contratos ajenos. Qué dispositivos cubren eso está en la comparativa de carteras de hardware.
  3. Decide en materia fiscal con calma, no con prisas. Antes de vender, comprueba si tus unidades están dentro o fuera del plazo de un año y qué le hace una recompra a ese plazo. Un registro limpio de esas fechas te ahorrará después la discusión con Hacienda; las herramientas para ello las encuentras entre el software fiscal para criptomonedas.

Fuentes sobre el incidente: el análisis de las emisiones y de las tenencias del grupo de direcciones en The Crypto Times, así como la exposición de las claves de firma comprometidas y del comunicado oficial en Cryptopolitan.

(23 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

También te podría interesar