Seis cadenas vaciadas por el mismo fallo — y por qué no tienes que tocar nada
Hay una noticia dando vueltas: se han llevado 5,72 millones de seis redes aprovechando un fallo compartido. La pregunta que importa es si tu dinero estaba en juego. La respuesta corta es no — y lo que viene ahora es más peligroso que el propio robo.
La cronología, que es lo grave
del informe oficial publicado el 28 de agostoSaga pierde ~7 M$
Un fallo en el mismo módulo compartido deja gastar dos veces el mismo saldo. Afectaba a 15 cadenas; solo cayó una. Arreglo definitivo en marzo.
Alguien avisa del segundo fallo
Llega por el programa de recompensas. Cosmos Labs lo evalúa y concluye que no pone en riesgo fondos en redes vivas. Se archiva.
Se dan cuenta de que sí
Confirman que el fallo afecta a todas las cadenas Cosmos EVM, con la configuración que sea. Han pasado cuatro meses.
Sale el parche
Versiones 0.6.2 y 0.7.2. Pero publicar el arreglo es publicar el mapa: cualquiera puede leer qué se ha corregido y deducir cómo atacarlo.
Al día siguiente empieza el robo
19:06 UTC, MANTRA. Le siguen TAC y KiiChain, y tres cadenas más sin nombrar. Hasta el 25 de agosto.
¿Te afecta a ti? Casi seguro que no
y conviene entender por quéEsto no es un fallo de tu monedero. Es un fallo del programa que ejecutan los validadores, los ordenadores que sostienen la red. Tú no ejecutas ese programa, así que no hay nada que actualizar por tu parte.
MANTRA, la más afectada, dejó claro que se vaciaron dos carteras del propio equipo y que no se tocaron fondos de usuarios. Paró la red, actualizó y volvió a producir bloques 36 horas después. Otras trece cadenas se actualizaron o se pararon a tiempo y no perdieron nada.
Lo que sí tienes que hacer
tres cosas, y la tercera es la importanteNada, de momento
En serio. Si tienes tokens de alguna de esas redes, tu saldo está donde estaba. La urgencia es de los equipos, no tuya.
Solo canales oficiales
Los avisos de verdad salen de la cuenta oficial de cada red. Ni de un grupo, ni de un mensaje privado, ni de un vídeo con prisa.
Y ahora llega lo peligroso
Tras cada susto aparecen webs de «verifica tus fondos» y «migración de emergencia» que te piden las 24 palabras. Nadie legítimo te las pide jamás.
La lección que vale para todo lo demás
esta sí te la puedes llevar a casaEn enero, un fallo de ese mismo módulo compartido se llevó 7 millones de Saga. Afectaba a quince cadenas y solo cayó una, así que pareció mala suerte. En agosto ha vuelto a pasar, con seis. No es mala suerte: es el mismo código debajo de todas.
Que veinte redes compartan un módulo tiene una ventaja enorme — se arregla una vez y se arreglan todas — y una trampa igual de grande: se rompe una vez y se rompen todas.
Fuentes: informe oficial de Cosmos Labs del 28 de agosto de 2026 y comunicados de las redes afectadas. Aviso de seguridad GHSA-7g4w-cg88-2cq2, calificado como crítico, publicado sin identificador CVE ni puntuación de gravedad. Versiones afectadas: anteriores a 0.6.2 y de 0.7.0 a 0.7.2. Reparto del botín: 2,87 millones vía intercambios descentralizados y 2,85 millones vía centralizados, con esas cuentas ya congeladas.