Perp DEX: 42 millones en ocho días y la pregunta de quién tiene las claves
Ostium y AFX fueron vaciados en ocho días, las dos veces a través de las claves y no de los contratos inteligentes. Las siete preguntas que debes saber responder antes de cada depósito.

En ocho días de julio, dos plataformas perpetuas descentralizadas fueron vaciadas en Arbitrum: Ostium el 15 de julio y AFX Trade el 22 de julio. En conjunto, los atacantes se llevaron alrededor de 42 millones de dólares.
En ambos casos la puerta de entrada no fue el contrato inteligente, sino una clave privada custodiada por personas. Ese es el punto en el que se resquebraja la principal promesa comercial del sector. «Descentralizado» significaba hasta ahora que nadie puede quitarte tu dinero porque nadie lo tiene. En muchos proveedores significa en realidad que el depósito está detrás de un puente cuyas claves de firma se guardan en servidores de los que los usuarios no saben nada.
Los dos casos en detalle
Ostium, 15 de julio
En el perp DEX de Arbitrum Ostium se comprometió la clave privada de un oráculo de precios. Con ella se podían firmar informes de precios falsos, fechados en el futuro, e introducirlos a través de la infraestructura PriceUpKeep del propio protocolo. El atacante abrió una posición con una cotización ficticia de bitcóin de 5.000 dólares y la cerró al precio real, de unos 60.000. La diferencia corrió a cargo de los proveedores de liquidez: entre 18 y 23,75 millones de dólares según el registro. La negociación quedó suspendida.
Un detalle del programa de recompensas por fallos merece atención: precisamente el componente por el que discurrió el ataque estaba excluido de forma expresa. Los investigadores de seguridad no tenían, por tanto, ningún incentivo para buscar allí. La firma de seguridad Halborn ha reconstruido el desarrollo técnico paso a paso.
AFX Trade, 22 de julio
Una semana después le tocó a AFX Trade, también en Arbitrum. El atacante obtuvo el control de las claves de firma de los validadores del puente de custodia de USDC, que opera el propio protocolo y a través del cual se autorizan los retiros entre cadenas. Salieron 24,15 millones de USDC. Los fondos se movieron a Ethereum y allí se cambiaron por unos 12.467 ETH; el valor total inmovilizado de la plataforma quedó después prácticamente vacío.
AFX ofreció al atacante quedarse con el 30 % de la suma en concepto de recompensa white hat, unos 7,2 millones de dólares, si devolvía el resto. Hasta ahora no se ha confirmado ninguna devolución. La operación del puente se detuvo, la infraestructura se reconstruyó y las credenciales se rotaron. El 3 de agosto el proyecto anunció un plan de compensación comercial para los afectados. Nuestra información sobre el incidente: el hackeo de AFX Trade, un perp DEX en Arbitrum que pierde 24 millones de USDC.
El patrón común
Ambos ataques siguen la misma lógica. La negociación en sí transcurre on-chain, de forma verificable y sin custodio. Pero esa cadena tiene que abandonar la blockchain en dos puntos:
- En el precio. Un perpetuo necesita una cotización externa. Quien posee la clave del oráculo determina qué considera realidad el protocolo.
- En el dinero. Los depósitos procedentes de otras cadenas pasan por un puente. Quien posee sus claves de firma puede retirar.
En ambos casos se trata de claves custodiadas fuera de la cadena y en manos de un grupo reducido. Ni la auditoría del contrato inteligente ni la descentralización del libro de órdenes dicen nada al respecto. Un perp DEX es, al final, tan descentralizado como su gestión de claves, y esa gestión se reduce en muchos proveedores a una empresa con servidores.
Para situarlo: la DeFi ha perdido ya más de 840 millones de dólares por hackeos en 2026. Los dos casos de julio no son ninguna excepción dentro de esa cifra.
Los perp DEX en comparación directa: comisiones, liquidez, arquitectura de claves e historial de incidentes de un vistazoEl segmento se encoge de todos modos
| Momento | Volumen mensual de todos los perp DEX |
|---|---|
| Octubre de 2025 (máximo) | 1,36 billones de dólares |
| Marzo de 2026 | 699.000 millones de dólares |
| 4 de abril de 2026 | volumen diario de 8.400 millones, por debajo de los 10.000 millones por primera vez desde septiembre de 2025 |
Es un retroceso de más del 50 % a lo largo de cinco meses consecutivos, sin un movimiento contrario reseñable. En paralelo, el mercado se ha reordenado: Hyperliquid llegaba en mayo de 2025 al 71 % del volumen perpetuo on-chain y se sitúa ahora en torno a un tercio. El motivo no es tanto una fuga de usuarios como el reparto de un mercado total que se ha vuelto más pequeño, con Aster y sus programas de incentivos y Lighter con su modelo sin comisiones.
Para los usuarios eso significa libros de órdenes más finos, mayor deslizamiento y riesgos de liquidación crecientes. A ello se suma un efecto secundario más difícil de detectar: los proveedores bajo presión de costes ahorran, y la arquitectura de seguridad es el lugar donde ese ahorro tarda más en notarse.
¿Quién está detrás?
En un exchange regulado, el aviso legal indica quién responde. En un perp DEX figura, como mucho, un alias de Discord. No es un reproche, forma parte del diseño. Pero tiene una consecuencia que rara vez aparece en el marketing: si las claves están en manos de personas, saber quiénes son esas personas es una cuestión de seguridad.
Hay siete puntos que se pueden aclarar antes del primer depósito, y dicen más que un certificado de auditoría:
- ¿Quién tiene las claves del puente? ¿Un único firmante, un multifirma o un conjunto distribuido de validadores? ¿Cuántas firmas hace falta para un retiro y quién firma?
- ¿De dónde procede el precio? Un oráculo único con una sola clave es un punto único de fallo; varias fuentes independientes con comprobación de plausibilidad, no.
- ¿Qué queda excluido del alcance del programa de recompensas? El caso Ostium demuestra que las excepciones son el pasaje más interesante del programa.
- ¿Existe un fondo de seguro y se puede consultar on-chain? Una promesa en el blog no es un fondo.
- ¿Quién está detrás del proyecto? Los equipos anónimos no son automáticamente poco serios, pero no se les puede exigir responsabilidad. Conviene saberlo antes de depositar.
- ¿Cómo se comunicó en incidentes anteriores? ¿Hubo un post mortem técnico con cronología o solo un anuncio sin cifras?
- ¿Adónde se dirige a los usuarios después de un incidente? Si los mismos canales que promocionaron una plataforma redirigen después de forma coordinada a un exchange centralizado concreto, eso es una colaboración publicitaria y debe señalarse como tal.
Nota de la redacción
En torno al incidente de AFX circulan en grupos de habla alemana capturas de pantalla y afirmaciones sobre vínculos entre el entorno del proyecto y determinados exchanges centralizados. No hemos podido verificar ese material de forma independiente y por eso no citamos nombres. Una captura de pantalla no es una prueba, y una sospecha que no se puede comprobar no debería escribirse en un titular. Quien disponga de material sólido puede dirigirse a nuestra redacción.
Lo que sí podemos decir por experiencia propia: valoramos las plataformas de negociación también por cómo responden a las consultas de la redacción. Con Phemex esa experiencia fue insatisfactoria en repetidas ocasiones, razón por la cual ese exchange no aparece en ninguna de nuestras recomendaciones. Es una valoración de nuestras propias vivencias y no la imputación de una conducta indebida frente a los usuarios.
¿Prefieres operar con un interlocutor? Todos los exchanges con autorización MiCA, en comparaciónLo que te llevas de todo esto
La conclusión más incómoda de este verano se pronuncia de mala gana en el sector: los exchanges centralizados y regulados vuelven a tener un argumento.
No porque sean técnicamente superiores, sino porque aportan algo que un perp DEX anónimo no puede ofrecer por construcción: una dirección a la que dirigir una demanda, una supervisión, un balance y alguien que responde cuando desaparecen unas claves. Desde que expiró el último plazo transitorio de MiCA, el 1 de julio de 2026, en Europa se puede además consultar quién dispone de la autorización correspondiente.
Esto no es en absoluto una invitación a dejar saldos de forma permanente en un exchange; «not your keys, not your coins» sigue vigente. Es una invitación a calcular con honestidad el precio de la comodidad. En un exchange regulado se paga con comisiones y con KYC. En un perp DEX anónimo se paga con el riesgo de que un martes por la mañana cualquiera una clave de validador cambie de dueño.
Tres pasos que se derivan de ello:
- Separa los saldos. En una plataforma de negociación está el margen de trading, nada más. El resto corresponde a tu propia custodia. Los usuarios de AFX que habían aparcado capital allí esperan un plan de compensación desde el 22 de julio. Qué cartera de hardware sirve para eso está en la comparativa de carteras de hardware.
- Repasa las siete preguntas antes del próximo depósito. Lleva unos minutos. Quien no sepa responderlas ya tiene la respuesta. Los proveedores en comparación directa, con comisiones, liquidez, arquitectura de claves e historial de incidentes, están en la comparativa de perp DEX.
- Calcula al menos la vía regulada. Quien no necesita apalancamiento paga unos puntos básicos más en un exchange regulado y a cambio tiene un interlocutor. En un mercado con la mitad de volumen, rara vez es el peor negocio.
La pregunta que conviene hacerse en adelante es menos «¿esto es descentralizado?» y más «¿quién tiene las claves y qué pasa si esa persona tiene un mal día?». La descentralización no es una propiedad que prometa un logotipo, sino una que se puede contar.
(5 de agosto de 2026. Este artículo no constituye asesoramiento de inversión ni una recomendación de plataformas de negociación concretas. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar. Las cifras de daños siguen los análisis disponibles al cierre de la edición y pueden variar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto.




























