Análisis · Qué tienes que hacer tú

Seis cadenas vaciadas por el mismo fallo — y por qué no tienes que tocar nada

Hay una noticia dando vueltas: se han llevado 5,72 millones de seis redes aprovechando un fallo compartido. La pregunta que importa es si tu dinero estaba en juego. La respuesta corta es no — y lo que viene ahora es más peligroso que el propio robo.

5,72 M$
robados en total
6
cadenas afectadas
13
que llegaron a tiempo
4 meses
desde el aviso al parche
01

La cronología, que es lo grave

del informe oficial publicado el 28 de agosto
21 ENE

Saga pierde ~7 M$

Un fallo en el mismo módulo compartido deja gastar dos veces el mismo saldo. Afectaba a 15 cadenas; solo cayó una. Arreglo definitivo en marzo.

25 ABR

Alguien avisa del segundo fallo

Llega por el programa de recompensas. Cosmos Labs lo evalúa y concluye que no pone en riesgo fondos en redes vivas. Se archiva.

13 AGO

Se dan cuenta de que sí

Confirman que el fallo afecta a todas las cadenas Cosmos EVM, con la configuración que sea. Han pasado cuatro meses.

19 AGO

Sale el parche

Versiones 0.6.2 y 0.7.2. Pero publicar el arreglo es publicar el mapa: cualquiera puede leer qué se ha corregido y deducir cómo atacarlo.

20 AGO

Al día siguiente empieza el robo

19:06 UTC, MANTRA. Le siguen TAC y KiiChain, y tres cadenas más sin nombrar. Hasta el 25 de agosto.

Lo avisaron el 25 de abril y se archivó como «sin riesgo para fondos en redes vivas». Cuatro meses después resultó que afectaba a todas las cadenas que usan ese módulo. Y el aviso se publicó sin identificador CVE, sin clasificación y sin puntuación de gravedad: los sistemas automáticos que muchos equipos usan para enterarse de estas cosas ni se inmutaron.
02

¿Te afecta a ti? Casi seguro que no

y conviene entender por qué

Esto no es un fallo de tu monedero. Es un fallo del programa que ejecutan los validadores, los ordenadores que sostienen la red. Tú no ejecutas ese programa, así que no hay nada que actualizar por tu parte.

MANTRA, la más afectada, dejó claro que se vaciaron dos carteras del propio equipo y que no se tocaron fondos de usuarios. Paró la red, actualizó y volvió a producir bloques 36 horas después. Otras trece cadenas se actualizaron o se pararon a tiempo y no perdieron nada.

Traducción: no tienes que migrar, ni mover, ni «verificar» nada. Si alguien te dice lo contrario, ese alguien es el problema.
03

Lo que sí tienes que hacer

tres cosas, y la tercera es la importante
1

Nada, de momento

En serio. Si tienes tokens de alguna de esas redes, tu saldo está donde estaba. La urgencia es de los equipos, no tuya.

2

Solo canales oficiales

Los avisos de verdad salen de la cuenta oficial de cada red. Ni de un grupo, ni de un mensaje privado, ni de un vídeo con prisa.

3

Y ahora llega lo peligroso

Tras cada susto aparecen webs de «verifica tus fondos» y «migración de emergencia» que te piden las 24 palabras. Nadie legítimo te las pide jamás.

El robo se llevó 5,72 millones de dos carteras de empresa. La ola de suplantaciones que viene detrás se lleva el dinero de la gente, y suele ser bastante más. Ahí es donde de verdad te puede pasar algo.
04

La lección que vale para todo lo demás

esta sí te la puedes llevar a casa

En enero, un fallo de ese mismo módulo compartido se llevó 7 millones de Saga. Afectaba a quince cadenas y solo cayó una, así que pareció mala suerte. En agosto ha vuelto a pasar, con seis. No es mala suerte: es el mismo código debajo de todas.

Que veinte redes compartan un módulo tiene una ventaja enorme — se arregla una vez y se arreglan todas — y una trampa igual de grande: se rompe una vez y se rompen todas.

Y de ahí sale algo práctico: repartir tu dinero entre varias redes que corren el mismo código por debajo no es diversificar. Es tener el mismo riesgo cuatro veces y creer que tienes cuatro. La pregunta útil no es «¿en cuántas cadenas estoy?», sino «¿cuántas de ellas se caen a la vez?».
CryptoNews · Rodrigo Arnedo · 1 sep 2026 — Análisis editorial, no es consejo de inversión.
Fuentes: informe oficial de Cosmos Labs del 28 de agosto de 2026 y comunicados de las redes afectadas. Aviso de seguridad GHSA-7g4w-cg88-2cq2, calificado como crítico, publicado sin identificador CVE ni puntuación de gravedad. Versiones afectadas: anteriores a 0.6.2 y de 0.7.0 a 0.7.2. Reparto del botín: 2,87 millones vía intercambios descentralizados y 2,85 millones vía centralizados, con esas cuentas ya congeladas.