La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

3,5 millones de dólares frente a 550.000 de garantía: así compruebas qué tokens acepta tu mercado de préstamos DeFi

Bastó un precio manipulado para tomar prestados 3,5 millones de dólares del mercado monetario de Nostra Finance en Starknet, con la garantía de un token que valía medio millón. Cuatro datos de la documentación te dicen si tu propio mercado de préstamos tiene la misma brecha.

Alta pila de pesadas monedas metálicas apoyada sobre una fina moneda de cristal que se agrieta bajo la carga
13 min read
Compartir:

Si tienes fondos colocados en un mercado de préstamos descentralizado, tu riesgo no lo decide el tipo de interés, sino la lista de tokens que el protocolo acepta como garantía. El 17 de septiembre de 2026, un atacante aprovechó en Starknet precisamente esa lista y tomó prestados unos 3,5 millones de dólares del mercado monetario de Nostra Finance. Como garantía sirvió el token propio del protocolo, NSTR, cuya capitalización de mercado en circulación se situaba en ese momento entre 550.000 y 590.000 dólares. El importe prestado superaba en más de cinco veces el valor de mercado de la garantía depositada.

Este artículo explica qué tiene el incidente de técnicamente nuevo y qué no, y sobre todo qué cuatro datos puedes consultar en la documentación de tu propio mercado de préstamos antes de volver a meter dinero en él. La comprobación lleva unos diez minutos y no exige conocimientos de programación de blockchain.

Qué ocurrió el 17 de septiembre en Starknet: 3,5 millones de dólares frente a 550.000 dólares de valor de mercado

Nostra Finance opera un mercado monetario en Starknet, la solución de escalado de Ethereum. Es un protocolo en el que unos usuarios depositan tokens y otros toman préstamos contra garantías depositadas. El protocolo comunicó el incidente el 17 de septiembre de 2026 a las 13:28 UTC por su canal oficial. Una única cuenta había tratado como garantía un saldo inflado de NSTR y, a continuación, tomó prestada una cesta de activos claramente más líquidos: Ether, STRK, USDC, USDT, WBTC y DAI en la primera versión.

La firma de seguridad PeckShield informó el 18 de septiembre a las 00:41 UTC de que alrededor de 1,92 millones de dólares se habían trasladado a la red principal de Ethereum, en concreto 234,57 ethers y 1,3 millones de DAI. CertiK llegó a un reparto similar apenas dos horas más tarde: unos 1,55 millones de dólares permanecieron de inicio en Starknet y en torno a 1,93 millones se movieron por puente. La firma de análisis SlowMist calificó el suceso como manipulación de oráculo. La propia Nostra ha desactivado depósitos, préstamos, retiradas y liquidaciones mientras el equipo concilia los saldos de los pools. Cuál será la pérdida definitiva y qué parte podrá recuperarse sigue abierto.

La manipulación de oráculos explicada: cómo un feed de precios se convierte en superficie de ataque

Un oráculo es la interfaz por la que un protocolo se entera de cuánto vale un token en cada momento. Sin esa información, un mercado de préstamos no puede funcionar: tiene que saber cuánto cubre una garantía depositada y a partir de qué punto hay que liquidar una posición. Una manipulación de oráculo es un ataque en el que no se rompe el código del protocolo, sino el precio que ese código da por bueno.

La diferencia importa, porque explica por qué las auditorías de seguridad del código ayudan poco aquí. El protocolo calcula correctamente: solo calcula con una cifra falsa. Qué proveedor de precios se usaba en el caso del NSTR no se ha nombrado hasta hoy en los comunicados oficiales. Los investigadores de seguridad parten de que se utilizó una plaza de negociación con muy poca liquidez para elevar el precio comunicado muy por encima del nivel habitual. El NSTR se negociaba entre 0,0055 y 0,0059 dólares en el momento de la información.

Nostra ya había tenido esta debilidad. El 24 de marzo de 2025, los feeds de precios de xSTRK y sSTRK mostraban el triple del valor real; el xSTRK saltó de 0,1793 a 0,5897 dólares. No existía para esos activos un segundo proveedor de precios independiente como alternativa.

Por qué la liquidez escasa del token de garantía es el riesgo de verdad

El debate técnico gira casi siempre en torno a los oráculos. La palanca, sin embargo, está en otro sitio. Un precio solo se puede mover si el mercado que hay detrás es lo bastante estrecho. En un token que se negocia a diario por cientos de millones, duplicarlo de forma artificial cuesta más de lo que el ataque reporta. En un token con medio millón de dólares de capitalización basta con una apuesta modesta.

De ahí se deriva una regla que puedes aplicar sin herramientas técnicas: cuanto menor sea el token de garantía en relación con lo que puede tomarse prestado contra él, mayor será el riesgo de manipulación para todos los demás del mismo pool. Eso te afecta también a ti si solo has depositado y nunca has pedido un préstamo, porque al final se pagó con cargo al fondo común.

Límites de préstamo y modo de aislamiento

Los buenos protocolos limitan este riesgo con dos herramientas. Un límite de préstamo (en inglés borrow cap) fija cuánto puede tomarse prestado en total contra una garantía determinada. Un modo de aislamiento encierra los tokens arriesgados en un compartimento propio, de modo que un impago allí no se traslade a los pools grandes. Ambas cosas figuran en la documentación, y ambas son una cifra que puedes mirar antes de depositar. Si el límite falta por completo o está por encima de la capitalización del token de garantía, eso es un hallazgo y no una nimiedad.

Quien busca intereses sobre saldos en criptomonedas encontrará en los proveedores centralizados otros riesgos, pero preguntas comparables: qué garantías hay detrás y quién responde. Un vistazo a la comparativa de proveedores de préstamos muestra qué modelos existen, antes de decidirte entre descentralizado y centralizado.

Instrumento de medición sin cifras cuya aguja es arrastrada más allá del final de la escala por un alambre tenso
El ataque no rompe el código, sino la cifra con la que el código calcula.

Revisar la lista de garantías de tu mercado de préstamos: estos cuatro datos están en cualquier documentación

Todo protocolo serio publica sus parámetros. En Nostra los encuentras en docs.nostra.finance; en otros protocolos, la sección suele llamarse Markets, Risk Parameters o Asset Listing. Cuatro datos bastan para una primera valoración.

Primero: ¿qué tokens están admitidos como garantía? No cuáles puedes depositar, sino contra cuáles se puede pedir prestado. Son dos listas distintas, y la segunda es la peligrosa. Busca el token propio del protocolo: si aparece como garantía, mira con más detenimiento.

Segundo: ¿cuál es el límite de préstamo por garantía? Ponlo en relación con la capitalización de ese token. En Nostra se podía tomar prestado contra el NSTR más de lo que valía todo el circulante.

Tercero: ¿rige un modo de aislamiento? Y si es así, ¿para qué tokens, y tu saldo está en el compartimento común o en el aislado?

Cuarto: ¿quién suministra el precio? Sobre esto, enseguida.

Fuente de precios y oráculo de respaldo: cómo reconocer si un protocolo pide una segunda opinión

En la documentación suele constar qué proveedor de precios se utiliza. Menos interesante que el nombre es la respuesta a dos preguntas. ¿Obtiene el protocolo el precio de varias fuentes independientes o todo depende de una sola? ¿Y existe un límite de plausibilidad que congele una posición si un precio se multiplica en cuestión de minutos?

Un oráculo de respaldo es una segunda fuente de precios que entra en acción o contradice a la primera cuando esta entrega valores inverosímiles. Eso es exactamente lo que faltaba en Nostra en marzo de 2025 para los activos afectados. Si no encuentras ninguna indicación al respecto en la documentación, eso no es una señal de tranquilidad, sino una pregunta abierta que puedes plantear al equipo en el canal público. Un protocolo que no responde ya te ha respondido.

La misma pregunta la hicimos en incidentes anteriores. En el exploit de Moonwell en Base, a finales de agosto, fue el token propio del protocolo, MAMO, cuyo precio se manipuló. El patrón se repite desde hace meses con nombres cambiantes.

32 manipulaciones de precios en un año: qué muestran las cifras y nuestro propio recuento

El incidente de Nostra no es un caso aislado, sino el punto más reciente de una serie. Según datos difundidos a principios de septiembre por el exchange KuCoin, los protocolos de préstamo descentralizados han registrado en lo que va de 2026 un total de 32 ataques de manipulación de precios diferenciados, un máximo para el sector según ese recuento. Aproximadamente uno de cada ocho hackeos cripto del año se podría atribuir así a esta forma de ataque. El mayor daño individual recayó en Tectonic en la cadena Cronos, donde se tomaron prestados unos 75 millones de dólares después de que un precio se multiplicara por cien en unos 20 minutos. La cifra procede de un participante del mercado y no de un organismo de control independiente; indica un orden de magnitud, no una estadística oficial.

Como queríamos saber cómo se refleja esto en nuestra propia cobertura, hemos contado el archivo en alemán de cryptoticker.io. Método: consulta de la base de datos de redacción el 18 de septiembre de 2026 de todos los artículos en alemán desde el 1 de julio de 2026 cuya dirección contiene los términos «exploit» o «hack», seguida de una revisión manual de los resultados. Resultado: 21 incidentes documentados en once semanas. Seis de ellos afectaron a mercados de préstamo o a sus fuentes de precios: Ostium en julio; Ajna, Tectonic, Moonwell y More Markets a finales de agosto, además del compromiso de un servicio de precios en cuatro cadenas a principios de septiembre. Este análisis lo realizó cryptoticker.io el 18 de septiembre de 2026.

Lo que no podemos medir con ello: cuántos incidentes hubo en total. Nuestro recuento solo recoge aquello sobre lo que hemos informado nosotros mismos, y los artículos sin esos dos términos de búsqueda en la dirección se escapan de la red. La cifra sirve como indicio de un patrón, no como balance de daños. Aun así llama la atención la concentración: cuatro de los seis casos de mercados de préstamo se produjeron en una única semana de finales de agosto.

Cuando un mercado se pausa: por qué no puedes retirar justo cuando más lo necesitas

La parte que muchos subestiman llega después del ataque. Nostra no solo detuvo la concesión de préstamos, sino también las retiradas. Desde el punto de vista del protocolo es lo correcto, porque de lo contrario los más rápidos vacían el resto y el daño se reparte de forma desigual. Para ti significa: en el momento en que con más urgencia quieres sacar tu dinero, la puerta se cierra.

De ahí se deriva un ejercicio incómodo pero útil. Pregúntate antes de depositar cuánto tiempo podrías prescindir de ese importe si quedara congelado por tiempo indefinido. No si podrías perderlo —esa es la pregunta obvia—, sino si puedes pasar semanas sin necesitarlo. Quien haya aparcado ahí fondos para un pago de impuestos o una factura pendiente no tiene sitio en un mercado monetario.

También puedes comprobar quién puede activar una pausa así. En la mayoría de los protocolos ese derecho recae en un círculo reducido de titulares de claves, a veces en un mecanismo de bloqueo temporal con preaviso. Ambas cosas figuran en la documentación, bajo Governance o Admin Keys.

Válvula de acero cerrada con un candado y, detrás, monedas metálicas que se acumulan
Cuando un mercado monetario se pausa, el bloqueo rige también para los depositantes que nunca pidieron un préstamo.

Intereses que parecen demasiado buenos: cómo leer la rentabilidad frente al riesgo de la garantía

Los tipos de depósito altos en un mercado monetario surgen porque alguien está dispuesto a pagar ese tipo. ¿Quién paga tipos de dos dígitos por un préstamo? Por regla general, alguien que con dinero prestado construye una posición que debería rendir más, o alguien que ha depositado una garantía que no podría pignorar en ningún otro sitio. El segundo caso es el mismo que provocó el daño en Nostra.

Eso no significa que un interés alto sea automáticamente una señal de alarma. Significa que el tipo te indica dónde mirar. Si junto a un tipo llamativamente alto figura en la lista un token de garantía exótico, ya tienes la explicación. Si solo hay ether y una stablecoin consolidada, el tipo probablemente expresa la demanda y no el riesgo.

Centralizado o descentralizado: qué riesgos asumes en cada caso

La comparación no resulta unívoca, y quien la presenta como unívoca simplifica. En un mercado monetario descentralizado asumes el riesgo de los parámetros, del feed de precios y del código. Puedes consultarlo todo, y nadie puede retirar tu saldo por su cuenta, mientras aguante la gestión de claves del protocolo.

En un proveedor centralizado asumes en cambio un riesgo de contraparte: el proveedor represta tu saldo, y por lo general no puedes comprobar si las garantías subyacentes tienen valor. A cambio hay una contraparte contractual a la que dirigirte y, en proveedores con autorización europea, una supervisión. Qué forma te encaja depende de si prefieres leer parámetros o contratos.

Qué cambia en esto la autocustodia

La tercera vía es no prestar en absoluto. Quien mantiene sus posiciones en custodia propia renuncia a los intereses y excluye con ello ambos tipos de riesgo. No es una postura romántica, sino sobria: un rendimiento de unos pocos puntos porcentuales al año no justifica cualquier riesgo de impago, y los incidentes de las últimas semanas muestran que el impago no es la excepción.

Revisar un mercado de préstamos DeFi: lo que debes retener

  1. Mira la lista de garantías antes de depositar. Averigua contra qué tokens se puede pedir prestado, cuál es el límite de préstamo por token y si supera la capitalización de ese token. Si quieres saber de antemano qué proveedores entran siquiera en consideración y en qué se diferencian los modelos remunerados, el panorama de plataformas de staking y rentabilidad ayuda en la preselección.
  2. Aclara si de verdad necesitas los intereses. Calcula lo que un año de rentabilidad aporta sobre tu importe y contrástalo con el caso de que el mercado se pause durante semanas. Si la cuenta sale ajustada, la custodia propia es la respuesta más sencilla; qué dispositivos sirven para ello está en la comparativa de carteras hardware.
  3. Documenta tus depósitos y retiradas de forma continua. Si un protocolo entra en liquidación, más adelante necesitarás justificantes de fechas e importes, tanto para la declaración de la renta como para una posible compensación de pérdidas. Un rastreador de cartera te quita ese trabajo; encontrarás una selección en software fiscal y rastreadores de cartera.

Y por si ya te has visto afectado: espera a la liquidación oficial del equipo antes de responder a ofertas que te prometan una recuperación rápida. Tras cada incidente de cierta magnitud aparecen cuentas que se hacen pasar por un servicio de recuperación y que en realidad piden accesos a la cartera. Los detalles de la liquidación de Nostra los resume, entre otros, la cronología de los avisos de seguridad.

(18 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

También te podría interesar