Español · 中文 · English

Bonzo Lend en Hedera pierde unos $9 millones por un fallo de oráculo: lo que interesa a usuarios de tarjetas U

2026-07-19

Según un reportaje de Tokenpost que cita a Protos, el protocolo de préstamos Bonzo Lend, en la red Hedera (HBAR), sufrió un ataque durante el fin de semana con pérdidas estimadas en unos $9 millones. Según el reportaje, los atacantes aprovecharon una falla en la cotización del oráculo para sobrevalorar de forma anómala los activos en garantía, permitiéndoles pedir prestados fondos muy por encima de su valor real. El reportaje señala además que el problema se originó en el oráculo proporcionado por el proveedor de infraestructura Supra Network: Supra había parcheado recientemente sus oráculos en varias cadenas, pero el contrato en Hedera, según se informa, quedó fuera de esa actualización y terminó siendo el objetivo del ataque.

Es necesario aclarar: tanto la cifra mencionada como la relación causal de “el parche en varias cadenas dejó fuera a Hedera” provienen, por ahora, exclusivamente de reportes de medios de segunda mano. No hemos visto ninguna declaración oficial posterior ni informe de auditoría por parte de Bonzo Lend o Supra sobre este incidente. Los lectores que citen cifras concretas deben acompañarlas de la salvedad “según medios de comunicación”.

Lectura editorial: esta noticia tiene poco que ver con la tarjeta U que usas, pero vale la pena leerla

Vayamos primero a la conclusión, para evitar malentendidos: lo que fue atacado esta vez es un protocolo de préstamos on-chain, no un emisor de tarjetas ni la stablecoin en sí. Si tu USDT está en un exchange o en una cuenta de tarjeta U custodiada, como Bybit Card, MPCard u OKX Card, este incidente no afecta directamente tu saldo: tus fondos no estaban depositados en Bonzo Lend ni pasaron por el oráculo defectuoso en Hedera.

Quienes sí necesitan reevaluar su situación son otro tipo de usuarios: los que dejan temporalmente los fondos destinados a su tarjeta U en protocolos de préstamos DeFi para generar rendimiento, con la intención de retirarlos cuando necesiten recargar la tarjeta. Esta práctica es común en mercados alcistas: depositar USDT en algún protocolo para ganar entre 5% y 10% anual, y rescatarlo antes de recargar la tarjeta. Este incidente pone justamente el foco en el riesgo oculto de esa cadena de operaciones: crees estar ganando intereses, pero en realidad asumes el riesgo del contrato inteligente del protocolo más el riesgo del oráculo, y cuando alguno de estos dos riesgos se materializa, las pérdidas suelen ser del orden del capital principal, muy por encima de los pocos intereses ganados.

Comparación histórica: la manipulación de oráculos no es un guion nuevo

Que un oráculo manipulado provoque préstamos excesivos en un protocolo es un patrón de ataque que se repite una y otra vez en DeFi; este caso no es el primero.

El caso público más conocido es el de Mango Markets, en octubre de 2022: los atacantes manipularon la cotización del oráculo del token MNGO para inflar el valor de la garantía, y luego vaciaron los fondos del protocolo, con pérdidas ampliamente reportadas en el orden de $100 millones (las cifras concretas varían según la fuente; aquí se cita según los reportes públicos, sin cálculo independiente de este sitio).

Para los usuarios de tarjetas U, ambos casos transmiten la misma señal: la seguridad de los fondos en protocolos DeFi generadores de rendimiento y la de la cuenta custodiada que usas a diario para recargar tu tarjeta son dos modelos de confianza completamente distintos. No conviene mezclar ambos riesgos solo porque las dos partes involucran “USDT”.

Perspectiva regulatoria: no es un problema de la stablecoin ni del emisor

Es necesario aclarar un malentendido frecuente: una vulnerabilidad de oráculo es una falla técnica a nivel de contrato inteligente, sin relación con la conformidad regulatoria del USDT en sí ni con el estatus de licencia del emisor de tarjetas. Este incidente no desencadenará ninguna acción regulatoria dirigida a las tarjetas de stablecoins.

Para los lectores interesados en el entorno regulatorio de Asia-Pacífico, pueden consultar nuestra guía de cumplimiento de Hongkong y nuestra guía de cumplimiento de Singapur: ambas jurisdicciones cuentan con marcos de licencia relativamente claros para stablecoins y proveedores de servicios de activos virtuales. Las tarjetas U custodiadas operan bajo esos marcos, un camino regulatorio completamente distinto al de un protocolo de préstamos on-chain anónimo.

Por ahora, el panorama es más o menos así:

EscenarioEstatus regulatorio
Tarjeta U custodiada emitida por una institución con licenciaLa mayoría de jurisdicciones de Asia-Pacífico cuentan con un marco claro
Tarjeta de exchange centralizado (como Bybit, OKX)Depende de la jurisdicción, entre zona gris y permiso explícito
Protocolo de préstamos on-chain sin auditoríaSin respaldo regulatorio, riesgo asumido por el usuario

Puntos a observar a continuación

  1. Declaración oficial de Bonzo Lend / Supra: si publican un análisis completo posterior al incidente (post-mortem) con los detalles técnicos de la vulnerabilidad. Hasta el cierre de esta edición, no se ha visto ninguno.
  2. Si hay compensación o reposición del tesoro: en los protocolos DeFi que sufren robos, que se compense o no a los usuarios suele determinar su supervivencia.
  3. Resultados de la revisión de Supra en el resto de cadenas conectadas: la afirmación de que “se dejó fuera a Hedera” necesita confirmación oficial de Supra sobre si fue un caso aislado.
  4. Cambios en el TVL del ecosistema Hedera: puede servir como indicador del alcance del impacto del incidente.

Recomendación editorial

(Todas las afirmaciones de este artículo relativas a montos y relaciones causales provienen de reportes de medios de segunda mano; actualizaremos esta página en cuanto haya una declaración oficial.)