InicioInteligenciaNoticiasTHORChain: El puente que los hackers prefieren usar
RESUMEN DIARIO 2026-09-03 · 7 min

THORChain: El puente que los hackers prefieren usar

Respuesta rápida

El 2 de septiembre de 2026, un hacker vinculado a un exploit de la billetera hardware Coldcard intercambió Bitcoin robado por ETH utilizando THORChain, un protocolo de liquidez cross-chain descentralizado y sin permisos. Sin cuenta. Sin KYC. Sin intermediario al que recurrir. El movimiento es una ilustración clásica de por qué los swaps cross-chain se han convertido en la ruta de salida preferida de los actores maliciosos on-chain, y por qué los equipos forenses rastrean los pools de liquidez en lugar de los libros de órdenes de los exchanges.

NH
NeverHodl™ Research
Mesa de inteligencia de ciclos crypto
2026-09-03
47.6
Fase BULL · Semana 1
Ver Score en Vivo →
47.6
BTC NHCI
$77,550
Precio BTC
1.47
MVRV
65
Fear & Greed

¿Qué es THORChain y cómo funciona realmente un swap cross-chain?

THORChain es un protocolo de liquidez descentralizado que permite swaps nativos de activos cross-chain, es decir, mueve Bitcoin real, ETH real y otros activos de capa 1 entre blockchains sin envolverlos en un token sintético ni requerir un custodio centralizado. Lanzó su mainnet en 2021 y para 2026 había procesado cientos de miles de millones de dólares en volumen acumulado de swaps en más de una docena de cadenas. El mecanismo funciona a través de una red de nodos llamados THORNodes, que colectivamente mantienen activos en vaults en cada blockchain conectada. Cuando un usuario envía BTC a una dirección de vault de THORChain, el AMM (Automated Market Maker) de la red calcula el precio del intercambio frente a un pool pareado con RUNE, luego instruye a un vault en la cadena de destino para liberar el ETH equivalente. RUNE es el token de liquidación nativo que se encuentra en cada pool de liquidez como activo contraparte: cada pool es un par activo/RUNE. Los proveedores de liquidez depositan ambos lados; los traders pagan una comisión en RUNE. Todo el proceso es no custodial del lado del usuario: el remitente solo transmite una transacción estándar on-chain a la dirección del vault con un memo que especifica el swap. Crucialmente, THORChain no tiene cuentas de usuario, sin inicio de sesión y sin capa de identidad integrada. Cualquiera que pueda enviar una transacción válida en blockchain puede ejecutar un swap.

¿Por qué los hackers enrutan fondos robados a través de protocolos cross-chain?

El cripto robado sigue el camino de menor fricción. Los exchanges centralizados requieren verificación de identidad KYC (Know Your Customer) y pueden congelar direcciones marcadas por firmas de análisis blockchain como Chainalysis o Elliptic. Los protocolos cross-chain como THORChain no tienen función de congelamiento en la capa del smart contract: un swap se liquida en el momento en que los nodos alcanzan consenso, independientemente de la reputación de la billetera de origen. Intercambiar BTC por ETH también rompe la cadena forense de manera significativa. Bitcoin y Ethereum operan en registros completamente separados. Un investigador que sigue fondos en la blockchain de Bitcoin choca contra una pared cuando esos fondos entran en un vault de THORChain: el BTC desaparece del conjunto UTXO de Bitcoin y el ETH aparece en Ethereum desde una dirección de vault que procesa miles de swaps no relacionados. Esto se denomina obfuscación chain-hop: usar un bridge cross-chain o un protocolo de liquidez para cortar el rastro on-chain entre el activo de origen y el activo de destino. El movimiento del atacante vinculado a Coldcard el 2 de septiembre sigue un patrón bien establecido. En 2022, los hackers del puente Harmony Horizon, atribuidos posteriormente al Grupo Lazarus, movieron más de 60 millones de dólares a través de THORChain. El protocolo en sí no fue explotado en estos casos; se usó según lo previsto, pero con fines ilícitos. Esa distinción importa para cómo reguladores y desarrolladores piensan sobre el problema.

¿Puede THORChain cerrarse, incluirse en listas negras o actualizarse para bloquear a actores maliciosos?

THORChain opera como una red autónoma descentralizada gobernada por tenedores de RUNE y operadores de nodos. No hay ninguna empresa detrás de un interruptor de apagado. Dicho esto, los operadores de THORNode, que vinculan RUNE como garantía económica y ejecutan el software, pueden teóricamente votar para detener la red o pausar cadenas específicas mediante gobernanza. La red ya ha sido detenida: en 2021, fue pausada varias veces después de exploits directos contra sus propios vaults por un total de aproximadamente 13 millones de dólares, para permitir parches de emergencia. Incluir en listas negras direcciones específicas de Bitcoin antes de que entren al vault es técnicamente posible a nivel del software de nodo, pero requiere que la mayoría de los operadores de nodo ejecuten un cliente modificado que rechace transacciones de direcciones marcadas. En la práctica, los operadores de nodo están distribuidos globalmente y tienen incentivos económicos mixtos. Bloquear transacciones de alto volumen reduce directamente los ingresos por comisiones para los proveedores de liquidez. La dimensión OFAC (Oficina de Control de Activos Extranjeros) añade complejidad. En 2022, el Tesoro de EE. UU. sancionó a Tornado Cash, un protocolo de mezcla de Ethereum, y nombró sus direcciones de smart contract. THORChain no está actualmente bajo sanciones OFAC, pero el precedente existe. Cualquier operador de nodo que sea una persona estadounidense estaría prohibido de procesar transacciones hacia o desde direcciones sancionadas por OFAC. Esto crea una capa de cumplimiento fragmentada que es desigual en el conjunto de nodos.

¿Cómo siguen realmente los analistas on-chain los fondos a través de un salto cross-chain?

La obfuscación chain-hop es más difícil de superar que la mezcla simple de Bitcoin, pero no es invisible. Los equipos forenses utilizan una combinación de técnicas. Primero, clustering de direcciones de vault: los vaults de THORChain son direcciones públicamente conocidas. Cualquier BTC enviado a una dirección de vault desde una billetera marcada es inmediatamente visible on-chain y puede vincularse a la transacción de ETH saliente correspondiente mediante correlación de tiempo: el protocolo típicamente liquida los swaps en pocos bloques, dando a los investigadores una periodo de tiempo estrecha para mapear el par entrante-saliente. Segundo, análisis de memo: los swaps de THORChain incorporan una dirección de destino en el campo memo de la transacción. Si el hacker comete algún error en la construcción del memo, como enviar una transacción de prueba o reutilizar una dirección de destino vinculada a actividad previa, el rastro se reabre. Tercero, clustering post-salto en Ethereum: una vez que el ETH llega a una billetera de destino, se retoma la forensia normal de Ethereum. Si el atacante consolida fondos, usa un mixer conocido o eventualmente se mueve hacia una rampa de salida fiat, esa actividad es visible. Chainalysis, TRM Labs y firmas similares mantienen bases de datos de grafos cross-chain que unen el historial UTXO de Bitcoin con el historial de cuentas de Ethereum a través de direcciones de vault compartidas. El movimiento del hacker de Coldcard, por lo tanto, no asegura el anonimato: eleva el costo y la complejidad del rastreo. Los actores sofisticados vinculados a estados (como el Grupo Lazarus) combinan chain-hops con capas adicionales como mixers, peel chains y estrategias de cobro diferido. Los atacantes más simples frecuentemente son detectados en la rampa de salida.

¿Qué implica esto para el panorama general de seguridad DeFi en un ciclo BULL?

El NHCI actualmente marca 47.6, una lectura de zona BULL, con BTC en $77,550 y la dominancia de Bitcoin en 59.6%. Los ciclos en zona BULL históricamente ven un aumento en el TVL (Total Value Locked) de los protocolos a medida que más capital fluye hacia DeFi, lo que eleva el incentivo económico para los atacantes. Los pools de TVL más grandes en protocolos cross-chain significan mayor liquidez de salida disponible para cualquiera que intente mover activos robados rápidamente. Al mismo tiempo, los ciclos BULL atraen atención institucional al mercado de auditorías de seguridad. Más protocolos pasan por auditorías formales, se financian más bug bounties y las herramientas forenses mejoran. El resultado neto es que la frecuencia de exploits no necesariamente sube linealmente con los precios, pero el tamaño en dólares de los exploits individuales a menudo sí lo hace, porque los activos subyacentes valen más. Para el ecosistema DeFi específicamente, el uso recurrente de protocolos cross-chain como rutas de salida crea un punto de presión regulatoria persistente. Cada incidente de chain-hop de alto perfil añade evidencia al argumento de que la infraestructura cross-chain sin permisos requiere marcos de cumplimiento voluntario (screening a nivel de nodo) o intervención regulatoria externa. La comunidad de THORChain ha debatido ambos caminos desde 2022 sin una resolución definitiva. Esa incertidumbre regulatoria es en sí misma una variable de riesgo para RUNE y para el sector más amplio de liquidez cross-chain, una que los inversores e investigadores en el espacio rastrean junto a las métricas on-chain habituales.

Preguntas frecuentes

¿Qué es THORChain en términos simples?

THORChain es un protocolo descentralizado que permite intercambiar activos nativos entre diferentes blockchains, por ejemplo, Bitcoin real por ETH real, sin usar un exchange centralizado ni crear una cuenta. Utiliza pools de liquidez y una red de nodos vinculados para liquidar intercambios entre cadenas.

¿Puede THORChain congelar o revertir una transacción de un hacker?

No. THORChain no tiene autoridad central ni mecanismo de congelamiento integrado a nivel de smart contract. Una vez que un swap es liquidado por la red de nodos, es definitivo. Los operadores de nodo podrían teóricamente coordinar para bloquear direcciones maliciosas conocidas, pero esto requiere consenso mayoritario entre un conjunto de operadores globalmente distribuidos con incentivos mixtos.

¿Qué es la obfuscación chain-hop?

La obfuscación chain-hop es la práctica de usar un bridge cross-chain o protocolo de liquidez para mover fondos robados o ilícitos de una blockchain a otra, cortando la pista de auditoría on-chain. Dado que diferentes blockchains mantienen registros separados, un investigador que sigue fondos en la Cadena A pierde el rastro cuando esos fondos salen a través de un protocolo cross-chain y llegan a la Cadena B.

¿Es rastreable un swap cross-chain por investigadores de blockchain?

Sí, parcialmente. Dado que las direcciones de vault de THORChain son públicamente conocidas, los investigadores pueden vincular las transacciones de Bitcoin entrantes con las transacciones de Ethereum salientes mediante análisis de tiempo. El rastro no desaparece por completo: se vuelve más costoso y complejo de seguir. Empresas forenses como Chainalysis y TRM Labs mantienen bases de datos de grafos cross-chain específicamente para este propósito.

¿Qué papel juega RUNE en THORChain?

RUNE es el token de liquidación nativo de THORChain. Cada pool de liquidez en la red está estructurado como un par activo/RUNE, lo que significa que RUNE actúa como contraparte en cada intercambio. Los operadores de nodo deben vincular RUNE como garantía económica para participar en la red, y los proveedores de liquidez ganan comisiones parcialmente denominadas en RUNE. Este diseño convierte a RUNE en la capa central de liquidez y seguridad de todo el protocolo.

El chain-hop vinculado a Coldcard del 2 de septiembre es un recordatorio de que la seguridad en cripto no se trata solo de proteger tus propias claves, sino de entender cómo toda la infraestructura de liquidez a tu alrededor puede usarse en contra del ecosistema. Con el NHCI en 47.6 (zona BULL) y BTC en $77,550, el aumento del TVL en los protocolos DeFi mantendrá la liquidez cross-chain y su uso indebido en el foco regulatorio y forense. NeverHodl rastrea estas dinámicas estructurales a lo largo del ciclo para que puedas leer el mercado con contexto, no solo con precio. Explora el feed de inteligencia completo en neverhodl.com.

Mira dónde estamos en el ciclo
Ver Score en Vivo → Metodología →

No es asesoramiento financiero. NeverHodl™ es una plataforma de datos cuantitativa y no está registrada como CASP bajo MiCA (UE 2023/1114). Solo escenarios condicionales, sin objetivos de precio. DYOR. OEPM M4370276.