CriptoPeriódico
  • Inicio
  • Bitcoin
  • Ethereum
  • Mercados
  • Empresa
  • Minería
  • Web3
  • NFT
  • FTXHOT NEWS
  • Inicio
  • Bitcoin
  • Ethereum
  • Mercados
  • Empresa
  • Minería
  • Web3
  • NFT
  • FTXHOT NEWS
Sin resultados
Ver todos los resultados
CriptoPeriódico
Sin resultados
Ver todos los resultados
BTC$76.851+1,12%ETH$2.459+2,06%USDT$0,9992-0,01%BNB$731,25+2,55%XRP$1,31+1,72%USDC$0,9996-0,01%SOL$100,95+3,43%TRX$0,3347+0,02%FIGR_HELOC$1,03+2,64%ZEC$1.373+13,04%HYPE$80,25+2,24%DOGE$0,0814+2,06%BTC$76.851+1,12%ETH$2.459+2,06%USDT$0,9992-0,01%BNB$731,25+2,55%XRP$1,31+1,72%USDC$0,9996-0,01%SOL$100,95+3,43%TRX$0,3347+0,02%FIGR_HELOC$1,03+2,64%ZEC$1.373+13,04%HYPE$80,25+2,24%DOGE$0,0814+2,06%
Home Estafas

Un hacker usó 55 días de fallos para vaciar 3 millones en GalaChain

criptoperiodista por criptoperiodista
17/09/2026
en Estafas, Inteligencia Artificial
59 3
0
Un hacker usó 55 días de fallos para vaciar 3 millones en GalaChain
74
SHARES
1.2k
VIEWS
Compartir en FacebookCompartir en TwitterCompartir por WhatsappCompartir en TelegramCompartir por email

Un atacante utilizó firmas procedentes de transacciones fallidas acumuladas durante hasta 55 días para sustraer unos 2.000 millones de GALA, valorados en aproximadamente 3 millones de dólares, y decenas de tokens de nueve carteras de GalaChain. El ataque se produjo el 18 de agosto y aprovechó dos fallos relacionados con la validación de firmas y la protección contra la repetición de operaciones.

El análisis publicado por Gala el 14 de septiembre describe una operación preparada antes de la primera transferencia no autorizada. El atacante había identificado los saldos de las cuentas afectadas y llegó con 74 firmas reutilizables extraídas de transacciones fallidas. De las 59 combinaciones de cuenta y token seleccionadas, 56 fueron vaciadas por el importe exacto disponible en el primer intento.

Related articles

Un hacker drenó 3 millones de dólares de GalaChain con firmas fallidas

Un hacker drenó 3 millones de dólares de GalaChain con firmas fallidas

17/09/2026
Chainflip pondrá a cero saldos de USDT en TRON tras exploit de $736.000

Chainflip pondrá a cero saldos de USDT en TRON tras exploit de $736.000

17/09/2026

Las cuatro mayores posiciones en GALA se transfirieron, además, en orden descendente y en un intervalo de apenas 18 segundos. Para Gala, ese comportamiento apunta a una fase previa de reconocimiento: los saldos no se habrían descubierto uno a uno durante el robo, sino que ya estaban localizados.

Cómo las transacciones fallidas se convirtieron en permisos

El problema principal estaba en la forma en que GalaChain verificaba las firmas de datos estructurados EIP-712. Antes de la corrección, el sistema aceptaba la definición de tipos incluida en la propia petición, en lugar de obtenerla a partir de la operación que se iba a ejecutar.

Eso permitía presentar una firma válida para un conjunto de campos y utilizarla después para ejecutar otro método con información adicional que el usuario nunca había autorizado explícitamente. En uno de los ejemplos registrados en la cadena, una llamada de transferencia procesó alrededor de 1.640 millones de GALA aunque la estructura EIP-712 aportada para la verificación describía una operación de provisión de liquidez. El destino, la cantidad y el identificador del token transferido quedaban fuera de lo que el usuario había firmado.

La firma era criptográficamente correcta. El fallo estaba en que el sistema no podía garantizar que los efectos económicos finales coincidieran con la autorización concedida por el titular de la cuenta. Gala asegura que no encontró indicios de que se hubieran comprometido las claves privadas, las frases semilla o las contraseñas de los usuarios afectados, aunque parte de esa conclusión se basa en pruebas internas que no se han hecho públicas.

La segunda vulnerabilidad afectaba a las claves únicas de transacción, diseñadas para impedir que una misma petición firmada se enviara más de una vez. Cuando una operación fallaba, esa clave podía revertirse junto con los cambios de estado fallidos. La firma, sin embargo, seguía visible en el registro público y la clave permanecía disponible para otro intento.

Según Gala, 57 de las 60 transacciones históricas vinculadas al ataque contenían al menos una operación interna fallida y ninguna había concluido completamente con éxito. La combinación de ambos defectos convirtió solicitudes antiguas y fallidas en autorizaciones reutilizables, sin necesidad de falsificar firmas ni robar las claves privadas de cada cartera.

Una explotación automatizada a mayor velocidad que la respuesta

Durante el ataque se registraron 1.066 envíos, con un intervalo mediano de 4,5 segundos entre ellos. El 73,9% llegó exactamente con un bloque de separación. La primera transferencia no autorizada se verificó a las 02:21:54 UTC. Gala detuvo su puente a las 05:09:19 y empezó a retirar permisos de la dirección receptora a las 05:22.

La compañía no ha revelado cuándo detectó inicialmente la actividad, por lo que ese intervalo no puede interpretarse como su tiempo de reacción. Sí indicó que los intentos de sacar los activos a través del puente fueron rechazados después de la pausa. La secuencia ilustra, no obstante, la dificultad operativa: las transacciones pueden llegar cada pocos segundos, mientras que la detección, la investigación y la activación de controles de emergencia siguen dependiendo en parte de decisiones humanas.

Auditorías previas y cambios aplicados

Las vulnerabilidades habían sobrevivido a revisiones externas. Gala afirma que la lógica de autorización fue examinada en una evaluación de CertiK realizada a finales de 2025 y que su kit de desarrollo fue revisado por Hashlock en enero. Ninguna de las dos identificó el problema relacionado con el alcance de las firmas. Los informes no se han publicado, por lo que no es posible determinar qué pruebas incluyeron ni hasta qué punto analizaron la interacción entre la verificación y la protección contra repeticiones.

Gala ha modificado ambos sistemas. Ahora la información de tipos se deriva de la operación ejecutada y las peticiones vinculan la firma al canal, el contrato y el método autorizados. También incorporan plazos de expiración. Además, la clave única de transacción se conserva aunque falle la operación subyacente.

La red ha añadido límites de frecuencia por identidad, vigilancia de patrones anómalos en cuentas de alto valor y revisiones adicionales para retiradas elevadas desde el puente. Gala también ha descrito el uso de herramientas asistidas por inteligencia artificial, aunque esa valoración procede de pruebas internas no publicadas. La empresa ha presentado una denuncia ante el FBI y ha enviado solicitudes de preservación y congelación a plataformas relacionadas mientras rastrea los fondos a través de cuatro cadenas.

Compartir30Tweet19EnviarCompartirEnviar

Relacionado Posts

Un hacker drenó 3 millones de dólares de GalaChain con firmas fallidas

Un hacker drenó 3 millones de dólares de GalaChain con firmas fallidas

por criptoperiodista
17/09/2026
0

Un hacker drenó 3 millones de dólares de GalaChain mediante firmas fallidas. Descubre cómo ocurrió y qué revela este ataque.

Chainflip pondrá a cero saldos de USDT en TRON tras exploit de $736.000

Chainflip pondrá a cero saldos de USDT en TRON tras exploit de $736.000

por criptoperiodista
17/09/2026
0

Chainflip eliminará los saldos de USDT en TRON tras un exploit de 736.000 $. Descubre qué ocurrió y cómo afecta...

Chainflip pondrá a cero los saldos de USDT en TRON tras un ataque

Chainflip pondrá a cero los saldos de USDT en TRON tras un ataque

por criptoperiodista
17/09/2026
0

Chainflip pondrá a cero los saldos de USDT en TRON tras un ataque. Descubre qué ocurrió y cómo afecta a...

Chainflip pondrá a cero los saldos de USDT en TRON tras el ataque

Chainflip pondrá a cero los saldos de USDT en TRON tras el ataque

por criptoperiodista
17/09/2026
0

Chainflip pondrá a cero los saldos de USDT en TRON tras el ataque. Descubre qué implica para los usuarios y...

Chainflip pone a cero saldos de USDT en TRON tras ataque de 736.000$

Chainflip pone a cero saldos de USDT en TRON tras ataque de 736.000$

por criptoperiodista
17/09/2026
0

Chainflip pone a cero los saldos de USDT en TRON tras un ataque de 736.000 $. Descubre qué ocurrió y...

Ver más noticias

Últimas criptonoticias

SEC y CFTC preparan sus normas cripto tras el bloqueo de CLARITY

SEC y CFTC preparan sus normas cripto tras el bloqueo de CLARITY

17/09/2026
Savignani: Solana tiene una fe ciega en mí

Savignani: Solana tiene una fe ciega en mí

17/09/2026
Realized Cap de Bitcoin cae por primera vez en un mes: riesgo en 71.300 $

Realized Cap de Bitcoin cae por primera vez en un mes: riesgo en 71.300 $

17/09/2026
Cripto afronta una semana clave con la Ley CLARITY y la Fed

Cripto afronta una semana clave con la Ley CLARITY y la Fed

17/09/2026
Los bonos del Tesoro suben tras el alza de tipos de la Fed

Los bonos del Tesoro suben tras el alza de tipos de la Fed

17/09/2026

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
CriptoPeriódico

Noticias de Bitcoin, criptomonedas y blockchain en español. Cobertura diaria de mercados, regulación y tecnología para lectores de España y Latinoamérica.

TelegramXFacebookInstagramLinkedInTikTokRSS

Secciones

  • Bitcoin
  • Ethereum
  • Mercados
  • Regulación
  • Análisis
  • Precios de criptomonedas
  • Ganadoras y perdedoras

Legal

  • Aviso legal
  • Política de privacidad
  • Política de cookies
  • Términos y condiciones
  • Descargo de responsabilidad
  • Política publicitaria
  • Acerca de
  • Contacto
© 2026 CriptoPeriódico · Liberty Digital Agency LLC, Albuquerque (Nuevo México, EE. UU.). Todos los derechos reservados. La información publicada no constituye asesoramiento financiero. Los criptoactivos son productos de alto riesgo. Aviso de riesgo.

Utilizamos cookies para ofrecerte la mejor experiencia en nuestra web.

Puedes aprender más sobre qué cookies utilizamos o cambiarlas en los .

Sin resultados
Ver todos los resultados
  • Inicio
  • Precios de criptomonedas hoy: ganadoras, perdedoras y top 100
  • Noticias
    • Bitcoin
    • Ethereum
    • Exchanges
    • DeFi
    • Estafas
    • España
    • Europa
    • Análisis
    • Regulación
    • NFT
    • Web3
    • Eventos
  • CryptoSpain
  • FTX

© 2018 JNews by Jegtheme.

CriptoPeriódico
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Cookies estrictamente necesarias

Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

Analítica

Esta web utiliza Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.

Política de cookies

Más información sobre nuestra política de cookies