← Últimos artículos
💻 computer science

Exploiting Liquidity Exhaustion Attacks in Intent-Based Cross-Chain Bridges

Este artículo presenta un nuevo marco de simulación para ataques de agotamiento de liquidez en puentes intercadena basados en intenciones, demostrando mediante el análisis de 3,5 millones de operaciones que protocolos como deBridge son vulnerables a ataques racionales rentables mientras que otros como Across son más robustos, y proponiendo una estrategia optimizada que reduce los costos de ataque hasta un 90,5%.

Autores originales: André Augusto, Christof Ferreira Torres, André Vasconcelos, Miguel Correia

Publicado 2026-02-23
📖 5 min de lectura🧠 Análisis profundo

Autores originales: André Augusto, Christof Ferreira Torres, André Vasconcelos, Miguel Correia

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que el mundo de las criptomonedas es como un sistema de cambio de divisas global (como en un aeropuerto), pero en lugar de tener una sola oficina de cambio, tienes miles de pequeños vendedores independientes (llamados "Solvers" o solucionadores) que compiten por atenderte.

En el pasado, si querías enviar dinero de un país a otro (de una cadena de bloques a otra), tenías que esperar a que el dinero se bloqueara en el origen, se verificara y luego se liberara en el destino. Era lento, como esperar a que un banco procese una transferencia internacional.

Pero ahora, han surgido los puentes basados en "Intenciones". Funcionan así:

  1. Tú dices: "Quiero cambiar 100 dólares en Solana por Euros en Ethereum".
  2. En lugar de esperar, un vendedor (Solver) dice: "¡Yo lo hago ya!".
  3. El vendedor adelanta su propio dinero de su bolsillo para darte los Euros inmediatamente.
  4. Más tarde, el sistema verifica que todo esté bien y le devuelve su dinero al vendedor, más una pequeña comisión por el servicio.

El Problema: El Ataque de "Agotamiento de Liquidez"

La investigación de este paper descubre un nuevo tipo de trampa que un atacante puede usar contra estos vendedores.

La Analogía del Camión de Reparto:
Imagina que los vendedores son dueños de camiones de reparto que tienen un límite de espacio en su bodega (su liquidez). Normalmente, tienen espacio para 100 paquetes.

Un atacante malicioso (o un "hacker" racional que busca ganar dinero) se da cuenta de que, si envía muchos pedidos falsos o grandes justo cuando los camiones están casi vacíos, puede llenar toda la bodega de los camiones con sus propios paquetes.

  • El resultado: Los camiones están tan llenos de paquetes del atacante que no tienen espacio para los pedidos reales de la gente honesta.
  • El ataque: El atacante no necesita hackear el código del camión. Solo necesita tener suficiente dinero para "comprar" todo el espacio disponible momentáneamente.
  • La consecuencia: Los usuarios honestos quedan esperando, el servicio se detiene (un ataque de denegación de servicio) y el atacante puede quedarse con los paquetes (y el dinero) hasta que el sistema le devuelva el dinero a los vendedores.

¿Qué descubrieron los autores?

Los investigadores analizaron 3.5 millones de transacciones reales (moviendo más de 9 mil millones de dólares) entre junio y noviembre de 2025 en tres grandes puentes: Mayan Swift, Across y deBridge.

Aquí están sus hallazgos principales, explicados simplemente:

  1. No todos los puentes son iguales:

    • deBridge: Es como un camión pequeño con un conductor muy ambicioso. Tiene mucha ganancia por pedido, pero poca capacidad de reserva. Los autores descubrieron que es muy vulnerable. Un atacante podría ganar dinero fácilmente (en promedio 286 dólares por ataque) simplemente esperando el momento justo en que el camión esté lleno.
    • Across: Es como un gigante con un camión enorme y muy bien financiado. Sus márgenes de ganancia son tan bajos y su capacidad tan grande que es casi imposible agotar su espacio. Es muy seguro.
    • Mayan Swift: Es un punto medio. Generalmente es seguro, pero si hay mucha presión o si el tráfico es muy específico, podría tener problemas.
  2. El "Momento Justo" (Patrones):
    Los atacantes no necesitan ser genios. Solo necesitan esperar a que los vendedores tengan menos dinero del habitual (por ejemplo, a ciertas horas del día o cuando hay muchos pedidos grandes). El estudio muestra que los vendedores a veces no recargan sus fondos automáticamente, dejando ventanas de oportunidad para los atacantes.

  3. Ataques "Byzantinos" (Maliciosos sin buscar ganancia):
    Incluso si el atacante no quiere ganar dinero, puede hacer esto solo para molestar. Pueden llenar los camiones de basura para que nadie más pueda usar el servicio. Esto daña la reputación del puente y hace que la gente deje de usarlo, lo cual es muy peligroso para el ecosistema.

  4. La Estrategia Inteligente:
    Los autores también crearon un "ataque optimizado". En lugar de intentar llenar todos los camiones, el atacante identifica qué camiones específicos atienden a qué tipo de pedidos (por ejemplo, solo pedidos de menos de 100 dólares). Al atacar solo esos, el costo del ataque se reduce hasta un 90%, haciéndolo mucho más fácil y barato de ejecutar.

¿Qué se puede hacer para arreglarlo?

El paper sugiere varias soluciones, como si fueran reglas para los dueños de los camiones:

  • Más vendedores: Si hay más camiones compitiendo, es más difícil llenarlos a todos.
  • Recargas automáticas: Los vendedores deberían tener un sistema automático que les ponga más gasolina (dinero) en cuanto vean que su tanque está bajo, para no dejar huecos para los atacantes.
  • Precios dinámicos: Si hay mucha demanda y poco espacio, el precio de usar el puente debería subir, desalentando a los atacantes.
  • Menos ganancia, más seguridad: Paradójicamente, si los vendedores ganan menos por transacción, los atacantes tienen menos incentivo para atacar, aunque esto hace que el negocio sea menos atractivo para los vendedores. Es un equilibrio delicado.

En resumen

Este paper nos advierte que en el mundo de las criptomonedas, la velocidad tiene un precio. Al permitir que los vendedores adelanten el dinero para que tú no tengas que esperar, hemos creado un nuevo punto débil: la capacidad de los vendedores de mantener el dinero en sus bolsillos.

Si un atacante es lo suficientemente listo para saber cuándo los bolsillos de los vendedores están vacíos, puede "secuestrar" el servicio temporalmente. La solución no es solo mejorar el software, sino gestionar mejor el dinero y la logística de quienes hacen el trabajo sucio (los vendedores).

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →