Módulo Loop de Aave: 114,09 ETH drenados de dos multifirmas Safe, cómo proceder ahora
De dos carteras multifirma Safe salieron unos 114,09 ETH porque pudo eludirse el control de acceso de un contrato auxiliar vinculado a Aave v3. Los pools centrales de Aave y el núcleo de Safe quedaron intactos; solo estaban afectadas las carteras con el módulo Loop activo.

Contenido de la tabla
Contenido de la tabla


¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Lo afectado no fueron los mercados de préstamo de Aave, sino dos carteras concretas que tenían activado un módulo adicional. Según la empresa de seguridad SlowMist, de dos carteras multifirma Safe salieron unos 114,09 ETH porque pudo eludirse el control de acceso de un contrato auxiliar ajeno vinculado a Aave v3. Quien gestiona un Safe propio tiene por tanto una tarea bien delimitada: mirar qué módulos están activos ahí y desactivar todo lo que no haga falta.
Una multifirma Safe es una cartera que reside en la cadena de bloques como contrato y solo actúa cuando se reúne un número fijado de firmas. Un módulo es un contrato adicional al que esa cartera permite lanzar transacciones incluso sin el quórum completo de firmas. Fue exactamente ese atajo el que se usó aquí.
El ataque en detalle: FlashLoopAdapter, un Safe falsificado y 114,09 ETH
El componente atacado se llama FlashLoopAdapter y se encuentra en la dirección 0x16bb8b912da187870c23ec6756bb3fad061283d8. Según el análisis de SlowMist, que la empresa publicó el 2 de octubre de 2026 en su canal de X y que TechFlow Post reproduce literalmente, el control de acceso de las funciones open() y close() de ese adaptador pudo engañarse con un contrato Safe reconstruido. El contrato falso respondía que sí a cualquier consulta de permisos. El control de acceso es la rutina de comprobación con la que un contrato decide si quien llama está siquiera autorizado.
A ello se sumó una segunda debilidad. La función interna _swap() dejaba en manos de quien llamaba la elección del enrutador y de los datos de llamada que se adjuntan. Un enrutador es el contrato a través del cual se ejecuta un intercambio; los datos de llamada son las instrucciones que se envían con él. Quien puede determinar ambos libremente puede desviar un intercambio hacia una transferencia cualquiera. En combinación con la comprobación de permisos eludida, eso bastó para lanzar la ejecución del módulo en el propio Safe de la víctima.
Qué valores salieron del contrato
Lo retirado fue, según la información de The Crypto Times, weETH y garantías depositadas en Aave. El weETH es un token de restaking líquido: un resguardo de ether depositado que sigue siendo negociable y continúa acumulando rendimientos de staking. Para liberar las garantías, el atacante amortizó, según la evaluación de SlowMist, unos 1.300 WETH de deuda. El WETH es la forma tokenizada del ether que los contratos pueden procesar directamente.
La operación se financió con un flash loan de Morpho de 11.537 WETH, unos 31 millones de dólares al cambio de entonces según The Crypto Times. Un flash loan es un crédito sin garantía que debe devolverse dentro de la misma transacción; si la devolución falla, se descarta la transacción entera. Aquí se devolvió según lo previsto. Al final, al atacante le quedó una ganancia de 114,09 ETH, unos 307.065 dólares en el momento de la transacción según la misma fuente.
La suma es pequeña frente a los grandes incidentes del año. Medida por el mecanismo, no lo es: el ataque no necesitó ninguna clave robada ni ninguna firma del propietario. Solo necesitó un módulo activado.
Qué hace realmente el módulo Loop en un Safe: apalancar el rendimiento del staking
El looping, a veces llamado también staking apalancado, es un bucle de depositar y pedir prestado. Se deposita un token de staking líquido como garantía, se toma ether prestado contra ella, se cambia el ether prestado otra vez por el mismo token de staking y se vuelve a depositar. Cada vuelta aumenta la parte que genera rendimiento y, a la vez, la deuda. Mientras el rendimiento del staking supere el tipo de interés del préstamo, el excedente crece. Si esa relación se invierte, el interés se come el rendimiento.
Recorrer este bucle varias veces a mano es caro y lento. Por eso existen contratos auxiliares que agrupan todos los pasos en una sola transacción. Para que un contrato así pueda hacerlo en nombre de una cartera multifirma, tiene que estar inscrito como módulo. La ganancia de comodidad es real, y su precio acaba de aparecer en la factura: el módulo puede actuar sin que nadie firme.

La cronología: transacción el 1 de octubre, aviso el 2 de octubre
El orden de los hechos explica por qué muchos tenedores no se enteraron del incidente al principio. Según The Crypto Times, la transacción se confirmó el 1 de octubre de 2026 a las 15:08:47 UTC en el bloque 26098264 de la cadena de bloques de Ethereum. El aviso público de SlowMist llegó el 2 de octubre de 2026 a las 02:59 UTC, es decir, unas doce horas después. La misma información señala 0x42c2633438609881c8fBAb82414eb9A0c45F9353 como dirección del atacante.
Doce horas son mucho tiempo en esta situación, y no son un reproche a los analistas. En la cadena de bloques, la llamada a un módulo parece una transacción corriente de una cartera. No hay ninguna alarma que suene cuando un módulo hace algo que el propietario nunca quiso. Quien quiera saber si su Safe está afectado tiene que mirar activamente la lista de módulos.
Por qué Aave v3 y el núcleo de Safe no están afectados
Este punto se abrevia con facilidad en las noticias, y la abreviatura sale cara porque desata el pánico en el sitio equivocado. Según la exposición de The Crypto Times, los pools centrales de Aave v3 no fueron comprometidos, y tampoco el núcleo de los propios contratos Safe se vio alterado. El fallo estaba en el FlashLoopAdapter, un contrato ajeno a ambos sistemas.
Atacables eran, por tanto, exclusivamente las carteras Safe que habían habilitado ese adaptador como módulo. Quien depositó ether o weETH directamente en Aave sin usar un módulo Loop no formaba parte, según esta descripción, de la superficie de ataque. Tampoco quien mantiene sus fondos en un exchange y nunca ha configurado un Safe.
En la práctica eso traza una línea divisoria limpia. La cuestión no es si usas Aave. La cuestión es si alguna de tus carteras ha permitido a un contrato ajeno actuar en su nombre. Eso es una propiedad de tu cartera, no una propiedad del protocolo.
Derechos de módulo en un Safe: dónde un módulo sustituye tu firma
Un Safe conoce varios tipos de permisos, y no todos tienen la misma fuerza. Una autorización de token permite a un contrato mover una cantidad determinada de un token determinado. Un módulo va más allá: puede lanzar transacciones en nombre de la cartera sin pasar por el quórum de firmas. Un guard, en cambio, limita lo que puede llegar a pasar.
Para la práctica eso significa que un solo módulo mal construido puede anular toda la multifirma. Las tres firmas que necesitas para una transferencia valen para la vía normal. El módulo toma otra. El caso del 1 de octubre no es el primero de este tipo; en septiembre, un fallo de módulo en otro contexto ya había movido un importe millonario sin firma.
Qué ayuda al hacer limpieza y qué no
Un módulo activo puede consultarse y retirarse en la interfaz de Safe, dentro de los ajustes. Retirarlo es en sí una transacción y necesita el número habitual de firmas, de modo que cuesta comisiones de red y algo de tiempo. Con ello no se recupera nada: los fondos que han salido están perdidos aunque el módulo se desactive después. Desactivarlo impide el próximo acceso, no el último.
Quien mantiene de forma duradera importes elevados y no ejecuta estrategias automatizadas está mejor servido con una cartera cuyas claves nunca salgan de un dispositivo propio. Qué ofrece cada dispositivo y dónde están las diferencias de manejo y recuperación figura en la comparativa de carteras hardware. Para una cartera sin módulos no existe un fallo de módulo.

weETH, looping y liquidación: qué colgaba de la posición
Las carteras afectadas no tenían saldos dormidos, sino posiciones de bucle en marcha. Eso importa para situar el caso, porque sobre una posición de looping penden dos riesgos a la vez. Uno es la diferencia de tipos entre el rendimiento del staking y el interés del préstamo. El otro es la liquidación.
Liquidación significa que un protocolo de préstamo vende forzosamente la garantía depositada en cuanto la relación entre deuda y garantía rompe un umbral fijado. En un bucle apalancado ese margen es estrecho por construcción, porque cada vuelta aumenta la deuda. Entonces puede bastar una caída de pocos puntos porcentuales en el token depositado. Que en este incidente, además, un contrato ajeno tuviera acceso fue un tercer riesgo encima, que muchos ni siquiera tenían en la lista.
Para los tenedores en Alemania se añade un punto fiscal que en estos bucles se pierde con facilidad. Cada intercambio dentro del bucle es una operación propia, y cada vuelta genera nuevas fechas de adquisición. Quien quiera aprovechar el plazo de tenencia de un año del artículo 23 de la ley alemana del impuesto sobre la renta tiene que poder acreditar esas fechas sin huecos. Un módulo automatizado genera precisamente esas operaciones en gran número, y lo hace también cuando tú no has pulsado nada.
Posicionamientos de Aave y de Safe: hasta la tarde del 2 de octubre siguió el silencio
Según la información de The Crypto Times, al cierre de la publicación no había posicionamientos oficiales sobre el incidente ni de Aave ni de Safe. Tampoco, según esa exposición, se había anunciado ningún parche confirmado, ninguna pausa y ningún plan de compensación. Las indicaciones de desactivar el módulo venían de la comunidad de seguridad, no de los propios protocolos.
Eso es menos inusual de lo que parece y tiene una causa comprensible. Un fallo en un contrato que no pertenece ni al protocolo ni al software de la cartera tampoco puede corregirse desde ahí. Nadie puede desactivar un contrato ajeno en nombre de otras personas. Para ti, sin embargo, eso significa que no deberías esperar un comunicado tranquilizador oficial, porque en esta configuración quizá no llegue nunca.
Como contexto, el tercer trimestre de 2026 fue, según las evaluaciones disponibles, el más costoso del año. Frente a los grandes casos individuales de esos meses, un daño de unos 307.000 dólares es una nota al pie. Para las dos carteras afectadas no lo fue, y la vía de ataque por los derechos de módulo sigue abierta mientras el adaptador esté activo en algún sitio.
Looping desde Alemania: la vía de compra bajo MiCA y el plazo de tenencia
Quien entra en estas estrategias desde Alemania toma dos decisiones que conviene mantener separadas. La primera es la vía de compra. Desde principios de 2026, los servicios de criptoactivos solo pueden prestarse en Alemania por proveedores con autorización conforme al reglamento europeo MiCA; la autoridad competente es la BaFin. Eso afecta a la vía por la que compras y custodias ether o un token de staking.
La segunda decisión se refiere a lo que ocurre después en tu propia cartera. Un bucle a través de un protocolo DeFi discurre por contratos en los que tú mismo eres el custodio; ahí no participa ningún proveedor autorizado. No hay garantía de depósitos, ni servicio de reclamaciones, ni proveedor que compense un fallo de módulo. Ambas cosas juntas dan el orden práctico: vía de compra regulada para la tenencia, y decisiones muy conscientes sobre cada permiso que concedas después.
En lo fiscal se mantiene el punto ya mencionado. Los rendimientos de staking y las operaciones de intercambio se tratan de forma distinta, y un bucle automatizado genera muchas operaciones que tendrás que acreditar a posteriori. Quien no lo documente sobre la marcha, en caso de duda no verá reconocido el plazo de tenencia.
Módulo Loop de Aave: qué te llevas
La situación es abarcable y no exige prisas. Tres pasos tienen sentido, en este orden:
- Repasa la lista de módulos del Safe y retira lo innecesario. Abre los ajustes en cada cartera multifirma y mira los módulos inscritos. Todo lo que no uses activamente, fuera; retirarlo es una transacción normal con el quórum habitual. En qué se diferencian los tipos de cartera en manejo, recuperación y concesión de derechos lo muestra la comparativa de wallets de software.
- Vuelve a calcular las posiciones de bucle en marcha. Pon el rendimiento actual del staking frente al interés del préstamo y mira hasta dónde llega tu margen antes del umbral de liquidación. Quien prefiera cobrar rendimientos sin apalancamiento encontrará las condiciones de los proveedores en el panorama de plataformas de staking.
- Separa la vía de compra de la parte DeFi. Deja en un proveedor con autorización MiCA la tenencia que solo quieras conservar y mueve al bucle únicamente lo que podrías perder en el peor de los casos. Qué casas acreditan una autorización figura en el panorama de exchanges de criptomonedas regulados.
El núcleo del incidente no es una debilidad de Aave ni una de Safe. Es un recordatorio de que una multifirma vale solo lo que vale la lista de contratos a los que se permite eludirla.
(2 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Preguntas frecuentes sobre el módulo Loop de Aave
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- Comprobar los módulos de tu wallet Safe: cómo un módulo movió 7,7 millones de dólares sin firma
- Exploit de More Markets: cómo un token de liquid staking y el E-Mode sacaron 9,3 millones de dólares de un mercado de préstamos
- Exploit de gobernanza en Term Finance: por qué el código auditado no protege tus depósitos DeFi
- Montar una cartera multifirma: cuándo te convienen dos claves de tres
- Exploit de Maya Protocol: MAYAChain está parada y esto debes revisar en tus swaps cross-chain
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosAugust 30, 2026 2:26 AM

Exploit de Ajna: 775.400 dólares fugados y ningún botón de pausa en el protocolo de préstamos DeFi
Entre el 28 y el 29 de agosto de 2026 salieron unos 775.400 dólares de siete pools de Ethereum del protocolo de préstamos Ajna v2. Como el contrato es inmutable y no tiene gobernanza, no hay botón de pausa: retirar les toca a los propios usuarios.
September 8, 2026 8:17 AM

Control de claves USDT: quién puede disponer de tu saldo en Tether y cómo comprobarlo tú mismo
Algo más de la mitad de los dólares Tether está en una cadena cuyo contrato del token lo dirige una dirección multifirma con un umbral de dos de tres. Consultamos esa estructura on-chain el 8 de septiembre de 2026 y te mostramos cómo verificarla en cinco minutos.
August 17, 2026 5:19 AM

Perp DEX: 42 millones en ocho días y la pregunta de quién tiene las claves
Ostium y AFX fueron vaciados en ocho días, las dos veces a través de las claves y no de los contratos inteligentes. Las siete preguntas que debes saber responder antes de cada depósito.
October 2, 2026 2:37 PM

Fiscalidad cripto ante el consejo de ministros el 14 de octubre: «Las alegaciones solo son posibles hasta el 6 de octubre»
El Ministerio Federal de Finanzas de Alemania envió el anteproyecto de ley sobre la tributación de criptoactivos a las asociaciones el 30 de septiembre de 2026 y el consejo de ministros debe decidir el 14 de octubre. Para tu saldo cuenta sobre todo una fecha: el 31 de diciembre de 2026.
September 30, 2026 11:28 PM

766 millones de dólares en hackeos cripto en un mes: qué significa para tu custodia
CertiK cuenta unos 766,4 millones de dólares en daños para septiembre de 2026, el valor mensual más alto del año. Dos incidentes cargan con más del 92 por ciento, y ambos golpean un lugar donde también podría estar tu saldo.
September 17, 2026 11:17 PM

Token de acciones: así compruebas si el tuyo lleva derechos de accionista reales
La SEC solo permite a las plataformas estadounidenses negociar acciones tokenizadas si el token lleva los mismos derechos que el original. Esa condición no rige de forma automática para el token de acciones que compras aquí: así compruebas tú mismo qué hay dentro del tuyo.
September 12, 2026 6:02 AM

Rendimiento de sUSDe frente al tipo de préstamo de Aave: por qué el bucle de USDe ya no se sostiene
Aave ha elevado al seis por ciento el tipo base de USDe. Una medición propia del 12 de septiembre muestra tipos de préstamo de entre el 6,02 y el 6,39 % frente a un 5,01 % de rendimiento de sUSDe, y cómo calcular tú mismo la diferencia.
April 18, 2022 5:04 PM

Criptopréstamos – Cuales son las Mejores Plataformas
En la misma época del año pasado, DeFi alcanzó su cima. El valor total bloqueado (TVL) se disparó de 1.000 millones de dólares en febrero a 12.000 millones en diciembre. Algunos de los protocolos generaron un 52.000% de rentabilidad. La fidelidad a conceptos como la minería de liquidez, el cultivo de rendimientos, los criptopréstamos, los préstamos y los empréstitos que este año encubrieron 96.000 millones de dólares en TVL. Protocolos como el AAVE surgieron como una panacea para solucionar los problemas de los préstamos y empréstitos como el KYC, la sobrecolateralización y el excesivo interés en las finanzas centralizadas.
September 13, 2021 8:32 AM

¿Qué es el estándar de Derechos de NFT (EIP-2981)?
El mercado de tokens no fungibles (NFT) ha incrementado considerablemente. Los usuarios de NFT se sienten atraídos por la inversión en un nuevo tipo de
September 23, 2026 5:14 PM

Exploit del puente de Fetch.ai: qué deben comprobar los titulares de FET, AGIX y NTX
Una única llamada vació el 19 de septiembre la liquidez en FET del puente de SingularityNET, y después se emitieron cientos de millones de tokens sin contravalor. Qué está afectado, qué ha detenido Fetch.ai y qué comprobar en cartera, exchange e impuestos.
September 7, 2026 8:29 PM

Claves robadas en vez de fallos de código: por qué la clave privada es la puerta de entrada de los hackeos cripto de 2026
Las claves privadas comprometidas superaron por primera vez en 2026 a los fallos del código de los contratos inteligentes como vía de ataque más frecuente. Qué hay detrás del giro y cómo comprobar el punto único de tu propio montaje.
September 4, 2026 8:21 PM

Indemnización de SAND tras el exploit del puente: cómo recuperar tus tokens bloqueados
The Sandbox quiere indemnizar uno a uno, en SAND sobre Ethereum, a todo titular cuyo SAND puenteado en Base y BNB Smart Chain quedó congelado. Quien tiene su saldo en un exchange no debe hacer nada; quien custodia por su cuenta, sí.
September 2, 2026 2:47 AM

Peach Bitcoin suspende su modo fiduciario: límite de 500 francos y nuevas reglas para los vendedores
El mercado entre particulares ya no cofirma las liberaciones desde el 1 de septiembre de 2026, mientras una instancia suiza revisa su marco de cumplimiento de 2022. Las compras están limitadas a 500 francos y solo pueden publicar ofertas los vendedores que cumplan determinados requisitos.
August 30, 2026 11:34 PM

Exploit de Moonwell en Base: cómo una manipulación del oráculo de MAMO sacó 8,7 millones de dólares del mercado de préstamos
Un atacante multiplicó por cuarenta el precio del token poco negociado MAMO y tomó prestados 11,03 millones de dólares contra él en el protocolo Moonwell sobre Base. Unos 9,13 millones siguen abiertos y recaen sobre depositantes que nunca tocaron MAMO.
August 30, 2026 2:35 AM

Vulnerabilidad de Cosmos EVM: 5,72 millones de dólares de seis cadenas de bloques y por qué tres cadenas tuvieron que pararse
Un fallo del módulo compartido Cosmos EVM fue explotado en seis cadenas de bloques entre el 20 y el 25 de agosto de 2026; unos 5,72 millones de dólares se convirtieron en dinero. Qué dice el análisis posterior del 28 de agosto y qué puedes comprobar como titular.
August 19, 2026 8:30 AM

Rollback de blockchain tras un exploit: qué ocurre con tus tokens cuando se reinicia una cadena
En Harmony se crearon sin autorización unos cuatro mil millones de ONE, y desde entonces se plantea una reversión de la cadena. Este texto explica qué significa técnicamente un rollback de blockchain, cuándo aún puede lograrse y qué desencadena para tu plazo de tenencia.
July 28, 2026 6:45 PM

Rusia aprueba su propia ley cripto mientras el Senado de EE. UU. sigue aplazando
La ley cripto rusa va camino del despacho de Putin y el CLARITY Act sigue parado en el Senado. Qué significa esta brecha para los precios.
May 25, 2024 7:13 PM

¡Las 5 criptomonedas con las comisiones por transacción más bajas!
¿Buscas minimizar costes y mejorar la eficiencia en tus transacciones de criptomonedas? Aquí están las mejores criptomonedas de 2024, con las tasas de transacción más bajas y algunos consejos y trucos adicionales.
August 13, 2024 11:29 AM

Principales noticias de Solana: Solana vuelve al 4º puesto en medio de la aprobación de la ETF SOL
Solana y sus memecoins están en el punto de mira con el rendimiento de SOL, que le ha llevado a superar a BNB hasta la 4ª posición, así como a obtener la aprobación de Solana ETF. ¿Qué más podemos esperar?
August 3, 2024 5:24 PM

Ethereum Precio Crash: ¿Qué Próximos Niveles de Soporte para el Precio de ETH por Debajo de $3K?
Las tarifas de Ethereum caen a su nivel más bajo desde finales de 2023, y el precio de ETH es volátil cerca de $ 3k con un gran potencial de caer por debajo…
June 5, 2024 8:00 PM

Bitcoin supera los $71.000, las altcoins le siguen, la vista puesta en nuevos máximos
Las criptodivisas están experimentando un repunte, con el Bitcoin a la cabeza al superar los 71.000 dólares. Esta tendencia alcista se extiende a las altcoins, encendiendo el optimismo en todo el mercado. Alcanzará Bitcoin nuevos máximos?
August 15, 2024 3:22 PM
Análisis del precio del Bitcoin: ¿Qué ha provocado el desplome del precio del BTC?
Por qué el mercado de las criptodivisas está experimentando una desaceleración y, sobre todo, qué ha provocado que el precio del BTC vuelva a caer...
July 7, 2024 6:38 PM

Predicción del precio de XRP, DOGE y ADA: Una rápida recuperación, ¿pero cuánto durará?
El potencial giro de XRP, Dogecoin y Cardano como métricas clave indica una oportunidad de compra en medio de la actual caída del mercado. Aquí está la última predicción y análisis de precios de XRP, DOGE y ADA para una mejor comprensión.
June 30, 2024 8:57 PM

Predicción de precios del DOGE para julio de 2024: ¿Qué esperar?
¿Qué le espera a DOGE en julio de 2024? He aquí un breve análisis a punto de terminar junio y entrar en julio, junto con las predicciones para el movimiento de precios de DOGE y las tendencias del mercado.
June 25, 2024 8:03 PM

Predicción del precio de Solana: ¿Solana superará los 200 dólares?
Por qué Solana, Shiba Inu y Cardano están preparados para un rebote importante, según los últimos análisis de mercado. Puede Solana capitalizar las señales de compra y alcanzar un nuevo precio objetivo?
February 26, 2025 10:58 AM

Predicción del Precio de Ethereum: El Precio de Ethereum se Prepara para un Despegue con la Aprobación de Staking por parte de la SEC que Alimenta el Optimismo
Encuentra la predicción del precio de Ethereum basada en los movimientos del precio de Ethereum, indicadores técnicos alcistas y el impacto del reconocimiento por parte de la SEC de la propuesta de Grayscale para un ETF de staking de Ethereum.
December 20, 2024 5:09 PM

Predicción del precio de Solana: ¿Alcanzará SOL los 400 dólares o se enfrentará a una nueva corrección?
La predicción del precio de Solana muestra dos caminos posibles: una subida alcista hacia los 400 $ o un descenso bajista. Superará Solana sus obstáculos y alcanzará nuevas cotas?
También te podría interesar


