{"id":18656,"date":"2026-09-21T10:42:13","date_gmt":"2026-09-21T10:42:13","guid":{"rendered":"https:\/\/satoshibrother.com\/es\/el-bypass-de-firma-del-indexador-kasplex-krc-20-drena-dos-grupos-de-tokens\/"},"modified":"2026-09-21T10:42:13","modified_gmt":"2026-09-21T10:42:13","slug":"el-bypass-de-firma-del-indexador-kasplex-krc-20-drena-dos-grupos-de-tokens","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/es\/el-bypass-de-firma-del-indexador-kasplex-krc-20-drena-dos-grupos-de-tokens\/","title":{"rendered":"El bypass de firma del indexador Kasplex KRC-20 drena dos grupos de tokens"},"content":{"rendered":"<h2>Incidente de Seguridad en Kaspa KRC-20<\/h2>\n<p>Este fin de semana, un atacante logr\u00f3 extraer <strong>186.4 millones de ZEAL<\/strong> y <strong>54.4 mil millones de NACHO<\/strong> de una billetera puente de Kaspa KRC-20 sin poseer la clave privada correspondiente. Posteriormente, recicl\u00f3 los tokens a trav\u00e9s de redes de capa dos (L2) y los vendi\u00f3 en grupos de liquidez.<\/p>\n<blockquote><p>Lo curioso es que la red de Kaspa en s\u00ed no fue hackeada.<\/p><\/blockquote>\n<p>Cinco transacciones v\u00e1lidas enga\u00f1aron a un indexador fuera de la cadena para que reconociera transferencias que en realidad no hab\u00edan sido firmadas, dejando tokens puenteados sin respaldo y algunos grupos despojados de hasta el <strong>99.6%<\/strong> de su valor en el lado de KAS.<\/p>\n<h2>El M\u00e9todo del Atacante<\/h2>\n<p>Se supone que una clave privada es la l\u00ednea divisoria entre poseer criptomonedas y simplemente saber d\u00f3nde se encuentran. El <strong>20 de septiembre<\/strong>, alguien encontr\u00f3 una forma de eludir esa suposici\u00f3n para los tokens KRC-20 sin romper la cadena base de Kaspa. El atacante movi\u00f3 <strong>186,425,259 ZEAL<\/strong> y <strong>54,397,983,246 NACHO<\/strong> desde una direcci\u00f3n de custodia de puente, a pesar de no controlar su clave privada.<\/p>\n<p>Estos tokens fueron enviados de vuelta a la misma direcci\u00f3n de custodia como dep\u00f3sitos de puente ordinarios, acu\u00f1ados en la capa EVM de Igra Labs y Kasplex L2, y luego vertidos en grupos de liquidez de Zealous Swap. Al final, los saldos de ZEAL y NACHO del atacante en L2 estaban vac\u00edos, mientras que los grupos afectados hab\u00edan perdido entre el <strong>94%<\/strong> y el <strong>99.6%<\/strong> de su valor en el lado de KAS.<\/p>\n<h2>Detalles T\u00e9cnicos del Ataque<\/h2>\n<p>Aqu\u00ed est\u00e1 el truco: la capa uno (L1) de Kaspa hizo exactamente lo que se supon\u00eda que deb\u00eda hacer. La propiedad de los tokens KRC-20 no se hace cumplir directamente por el consenso de Kaspa. Las instrucciones del token se encuentran dentro de las transacciones de Kaspa, mientras que un indexador de Kasplex fuera de la cadena lee esas instrucciones y determina qui\u00e9n posee qu\u00e9.<\/p>\n<p>Normalmente, una transferencia KRC-20 contiene una clave p\u00fablica, instrucciones del token y una firma v\u00e1lida. El atacante mantuvo esa estructura familiar, pero proporcion\u00f3 una firma vac\u00eda y agreg\u00f3 un <strong>OP_NOT<\/strong> despu\u00e9s de <strong>OP_ENDIF<\/strong>. Una firma vac\u00eda hace que <strong>OP_CHECKSIG<\/strong> devuelva falso en lugar de anular la transacci\u00f3n de inmediato. El <strong>OP_NOT<\/strong> adicional invirti\u00f3 ese resultado de nuevo a verdadero, dejando a Kaspa con una transacci\u00f3n v\u00e1lida.<\/p>\n<blockquote><p>No hubo errores en la capa de consenso.<\/p><\/blockquote>\n<p>El indexador, en cambio, era otra historia. Reconoci\u00f3 el sobre KRC-20, pero no requer\u00eda que el script coincidiera exactamente con el formato can\u00f3nico. Como resultado, acredit\u00f3 la transferencia falsificada como leg\u00edtima. La propia API de Kasplex incluso devolvi\u00f3 <strong>opAccept: 1<\/strong> en la primera transacci\u00f3n falsificada de ZEAL.<\/p>\n<h2>Consecuencias y Respuesta<\/h2>\n<p>El giro m\u00e1s desagradable fue que el atacante no necesitaba descubrir ninguna credencial oculta. Una direcci\u00f3n est\u00e1ndar de Kaspa expone la clave p\u00fablica necesaria para construir la operaci\u00f3n KRC-20 falsificada. Esto significa que mover los tokens a otra direcci\u00f3n no resuelve el problema subyacente. Hasta que el indexador sea corregido y su historia reindexada, la misma falla puede te\u00f3ricamente ser utilizada contra los saldos KRC-20 en otros lugares.<\/p>\n<p>El domingo por la ma\u00f1ana, Igra anunci\u00f3 que se hab\u00edan tomado todas las tenencias de ZEAL y NACHO de la billetera de custodia, dejando <strong>97,651,212 ZEAL<\/strong> y <strong>42,570,879,908 NACHO<\/strong> en las redes de Capa 2 sin respaldo completo de L1. Otros <strong>4.5 mil millones de NACHO<\/strong> permanecieron con el atacante en L1.<\/p>\n<p>Igra paus\u00f3 las salidas de iKAS a Kaspa L1 y las transferencias de Hyperlane, mientras se advert\u00eda a los usuarios que no realizaran puentes de tokens KRC-20, compraran ZEAL o NACHO en intercambios descentralizados (DEX) de L2, o a\u00f1adieran liquidez a los grupos afectados.<\/p>\n<h2>Reflexiones Finales<\/h2>\n<p>El KAS nativo, el consenso de Kaspa y los activos de Igra que no eran tokens KRC-20 puenteados fueron descritos como no afectados. Arreglar el software por s\u00ed solo no limpiar\u00e1 el desorden. Zealous Swap afirma que los operadores necesitan corregir el indexador y reindexar su historia, rechazando firmas vac\u00edas, etiquetas mal formadas y scripts que contin\u00faan m\u00e1s all\u00e1 de <strong>OP_ENDIF<\/strong>.<\/p>\n<p>Nacho the Kat, mientras tanto, ha indicado que la comunidad tiene la intenci\u00f3n de avanzar hacia <strong>KCC-20<\/strong>, un est\u00e1ndar dise\u00f1ado para establecer las reglas de los tokens en scripts aplicados por la propia red. Este problema se suma a una serie de exploits, errores, hacks y filtraciones de datos ocurridos en las \u00faltimas semanas.<\/p>\n<p>El s\u00e1bado, el proveedor de infraestructura custodial y no custodial de Lightning Network, Blink Wallet, revel\u00f3 que \u00abunas pocas docenas\u00bb de cuentas de custodia fueron drenadas. La empresa de ciberseguridad DCENT tambi\u00e9n vio c\u00f3mo las billeteras de DCENT App fueron drenadas esta semana. Este contexto se produce en un momento en que los ataques cibern\u00e9ticos se han intensificado, y algunos sospechan que la inteligencia artificial est\u00e1 asistiendo en esta ola de explotadores.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Incidente de Seguridad en Kaspa KRC-20 Este fin de semana, un atacante logr\u00f3 extraer 186.4 millones de ZEAL y 54.4 mil millones de NACHO de una billetera puente de Kaspa KRC-20 sin poseer la clave privada correspondiente. Posteriormente, recicl\u00f3 los tokens a trav\u00e9s de redes de capa dos (L2) y los vendi\u00f3 en grupos de liquidez. Lo curioso es que la red de Kaspa en s\u00ed no fue hackeada. Cinco transacciones v\u00e1lidas enga\u00f1aron a un indexador fuera de la cadena para que reconociera transferencias que en realidad no hab\u00edan sido firmadas, dejando tokens puenteados sin respaldo y algunos grupos despojados<\/p>\n","protected":false},"author":3,"featured_media":18655,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[65,10970,8141],"class_list":["post-18656","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-hack","tag-hyperlane","tag-kaspa"],"yoast_description":"Un atacante explot\u00f3 una vulnerabilidad en el indexador Kasplex KRC-20, drenando 186.4 millones de ZEAL y 54.4 mil millones de NACHO sin necesidad de una clave privada.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/18656","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/comments?post=18656"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/18656\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media\/18655"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media?parent=18656"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/categories?post=18656"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/tags?post=18656"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}