Según un reportaje de Tokenpost que cita a Protos, el protocolo de préstamos Bonzo Lend, en la red Hedera (HBAR), sufrió un ataque durante el fin de semana con pérdidas estimadas en unos $9 millones. Según el reportaje, los atacantes aprovecharon una falla en la cotización del oráculo para sobrevalorar de forma anómala los activos en garantía, permitiéndoles pedir prestados fondos muy por encima de su valor real. El reportaje señala además que el problema se originó en el oráculo proporcionado por el proveedor de infraestructura Supra Network: Supra había parcheado recientemente sus oráculos en varias cadenas, pero el contrato en Hedera, según se informa, quedó fuera de esa actualización y terminó siendo el objetivo del ataque.
Es necesario aclarar: tanto la cifra mencionada como la relación causal de “el parche en varias cadenas dejó fuera a Hedera” provienen, por ahora, exclusivamente de reportes de medios de segunda mano. No hemos visto ninguna declaración oficial posterior ni informe de auditoría por parte de Bonzo Lend o Supra sobre este incidente. Los lectores que citen cifras concretas deben acompañarlas de la salvedad “según medios de comunicación”.
Lectura editorial: esta noticia tiene poco que ver con la tarjeta U que usas, pero vale la pena leerla
Vayamos primero a la conclusión, para evitar malentendidos: lo que fue atacado esta vez es un protocolo de préstamos on-chain, no un emisor de tarjetas ni la stablecoin en sí. Si tu USDT está en un exchange o en una cuenta de tarjeta U custodiada, como Bybit Card, MPCard u OKX Card, este incidente no afecta directamente tu saldo: tus fondos no estaban depositados en Bonzo Lend ni pasaron por el oráculo defectuoso en Hedera.
Quienes sí necesitan reevaluar su situación son otro tipo de usuarios: los que dejan temporalmente los fondos destinados a su tarjeta U en protocolos de préstamos DeFi para generar rendimiento, con la intención de retirarlos cuando necesiten recargar la tarjeta. Esta práctica es común en mercados alcistas: depositar USDT en algún protocolo para ganar entre 5% y 10% anual, y rescatarlo antes de recargar la tarjeta. Este incidente pone justamente el foco en el riesgo oculto de esa cadena de operaciones: crees estar ganando intereses, pero en realidad asumes el riesgo del contrato inteligente del protocolo más el riesgo del oráculo, y cuando alguno de estos dos riesgos se materializa, las pérdidas suelen ser del orden del capital principal, muy por encima de los pocos intereses ganados.
- En los próximos 7 días: si tienes fondos destinados a recargar tu tarjeta depositados en protocolos de préstamos pequeños o recién lanzados, verifica qué oráculo utiliza el protocolo y si ha pasado una auditoría; si es necesario, retira los fondos primero.
- En los próximos 30 días: observa si Supra Network publica una declaración oficial o un plan de compensación sobre este incidente. Por ahora, el sitio oficial de Supra solo muestra información de producto, sin ningún comunicado sobre este caso.
- En los próximos 90 días: este tipo de incidentes suele impulsar a los proveedores de oráculos a realizar revisiones completas de toda su infraestructura; en el corto plazo, la actividad DeFi del ecosistema Hedera podría verse afectada, pero esto no se traslada a los canales de emisión centralizados.
Comparación histórica: la manipulación de oráculos no es un guion nuevo
Que un oráculo manipulado provoque préstamos excesivos en un protocolo es un patrón de ataque que se repite una y otra vez en DeFi; este caso no es el primero.
El caso público más conocido es el de Mango Markets, en octubre de 2022: los atacantes manipularon la cotización del oráculo del token MNGO para inflar el valor de la garantía, y luego vaciaron los fondos del protocolo, con pérdidas ampliamente reportadas en el orden de $100 millones (las cifras concretas varían según la fuente; aquí se cita según los reportes públicos, sin cálculo independiente de este sitio).
- Similitudes: la lógica central del ataque es la misma: la garantía se sobrevalora artificialmente y el atacante pide prestado mucho más de lo que en realidad vale.
- Diferencias: en el caso de Mango se manipuló el precio de mercado de un token de baja liquidez; en este caso, según lo reportado, se trató de una falla a nivel de contrato del proveedor de oráculos (un parche que quedó pendiente en una cadena), una naturaleza más cercana a un defecto de infraestructura que a una manipulación de mercado.
Para los usuarios de tarjetas U, ambos casos transmiten la misma señal: la seguridad de los fondos en protocolos DeFi generadores de rendimiento y la de la cuenta custodiada que usas a diario para recargar tu tarjeta son dos modelos de confianza completamente distintos. No conviene mezclar ambos riesgos solo porque las dos partes involucran “USDT”.
Perspectiva regulatoria: no es un problema de la stablecoin ni del emisor
Es necesario aclarar un malentendido frecuente: una vulnerabilidad de oráculo es una falla técnica a nivel de contrato inteligente, sin relación con la conformidad regulatoria del USDT en sí ni con el estatus de licencia del emisor de tarjetas. Este incidente no desencadenará ninguna acción regulatoria dirigida a las tarjetas de stablecoins.
Para los lectores interesados en el entorno regulatorio de Asia-Pacífico, pueden consultar nuestra guía de cumplimiento de Hongkong y nuestra guía de cumplimiento de Singapur: ambas jurisdicciones cuentan con marcos de licencia relativamente claros para stablecoins y proveedores de servicios de activos virtuales. Las tarjetas U custodiadas operan bajo esos marcos, un camino regulatorio completamente distinto al de un protocolo de préstamos on-chain anónimo.
Por ahora, el panorama es más o menos así:
| Escenario | Estatus regulatorio |
|---|---|
| Tarjeta U custodiada emitida por una institución con licencia | La mayoría de jurisdicciones de Asia-Pacífico cuentan con un marco claro |
| Tarjeta de exchange centralizado (como Bybit, OKX) | Depende de la jurisdicción, entre zona gris y permiso explícito |
| Protocolo de préstamos on-chain sin auditoría | Sin respaldo regulatorio, riesgo asumido por el usuario |
Puntos a observar a continuación
- Declaración oficial de Bonzo Lend / Supra: si publican un análisis completo posterior al incidente (post-mortem) con los detalles técnicos de la vulnerabilidad. Hasta el cierre de esta edición, no se ha visto ninguno.
- Si hay compensación o reposición del tesoro: en los protocolos DeFi que sufren robos, que se compense o no a los usuarios suele determinar su supervivencia.
- Resultados de la revisión de Supra en el resto de cadenas conectadas: la afirmación de que “se dejó fuera a Hedera” necesita confirmación oficial de Supra sobre si fue un caso aislado.
- Cambios en el TVL del ecosistema Hedera: puede servir como indicador del alcance del impacto del incidente.
Recomendación editorial
- Usuarios con tarjetas U custodiadas (Bybit, MPCard, OKX, etc.): no es necesario tomar ninguna acción. Tu saldo no tiene relación con este incidente.
- Usuarios que dejan fondos destinados a recargar su tarjeta en protocolos DeFi para generar rendimiento: se recomienda verificar qué oráculo usa el protocolo y su estado de auditoría, mantener cautela con protocolos recién lanzados o con TVL bajo, priorizar mantener los fondos de recarga en cuentas custodiadas o rescatarlos según necesidad, y no asumir un riesgo de nivel de capital principal por unos pocos puntos porcentuales de rendimiento anual.
- Usuarios que buscan usar tarjetas U a largo plazo en Asia-Pacífico: prioricen rutas con licencia y custodia, consulten la reseña de Bybit Card y la reseña de MPCard, y evalúen por separado “si se puede usar para pagar” y “dónde es más seguro guardar los fondos”.
- Lo que no debes hacer: no vendas USDT ni HBAR en pánico por esta noticia; el impacto del incidente se concentra en un único protocolo de préstamos y no tiene relación directa con la solvencia de la stablecoin ni con los canales de emisión de tarjetas.
(Todas las afirmaciones de este artículo relativas a montos y relaciones causales provienen de reportes de medios de segunda mano; actualizaremos esta página en cuanto haya una declaración oficial.)