
Lumi Finance: 264.000 $ Aprobados Sin Una Sola Firma
La cuenta firmó. Al dueño nadie le preguntó.
El 13 de julio de 2026, unos 264.000 dólares salieron de usuarios de Lumi Finance en Arbitrum por una puerta que no debía abrirse. Algunos informes hablan de 270.000, que da una idea de lo pequeño que fue y de lo poco que se discutió. Sin página de phishing, sin falso soporte, sin semilla filtrada. Las wallets eran cuentas inteligentes Sodium sobre ERC-4337, y la fase que solo debía comprobar una transacción podía modificarla. Durante la validación, una verificación de firma que se podía engañar generaba aprobaciones de tokens como efecto colateral. Una aprobación es permiso para mover tu dinero más tarde. Los permisos se recogieron wallet por wallet y luego se usaron. El día anterior, en una historia distinta que cayó en el mismo feed, ZachXBT vinculó wallets financiadas por el equipo de LABtrade con 18,4 millones de LAB vendidos en Aster por unos 18,3 millones de dólares, y el precio pasó de unos 1,20 a 0,55 dólares en dos días. Dos fallos diferentes y una misma lección sobre quién puede actuar en tu nombre.
Qué Hace Distinto Este Caso
Casi todos los drenajes que documentamos empiezan con un clic. Apruebas algo, firmas algo, pegas una dirección que no es la que copiaste. Aquí la aprobación se fabricó dentro de la propia fontanería de la wallet. El usuario no hizo nada raro. Envió una transacción normal, la cuenta inteligente pidió al paymaster que cubriera el gas, y el paymaster aprovechó ese momento para fijar un permiso a favor del atacante. Desde fuera parecía una transacción correcta, porque lo era.
La firma que diste era real. Solo que pagó también una segunda instrucción que nunca leíste.
Una Transacción Silenciosa, Un Saldo Ruidoso
Los primeros usuarios que se dieron cuenta no estaban mirando su wallet. Estaban en un explorador de bloques por otra cosa y vieron un permiso concedido a una dirección que no reconocían. Llevaba tiempo ahí.
Nada en la transacción original parecía mal. Gas pagado, acción ejecutada, wallet llena. El robo ocurre después, en otra transacción, cuando el atacante llama a transferFrom y mueve los tokens que ya tenía permiso para mover. Un permiso es una promesa, y la cadena cumple promesas te acuerdes o no de haberlas hecho.
Lo demás fue trabajo rutinario. Tokens fuera de varias wallets, directos a swaps, salida en ETH, después reparto y movimiento. Daño total en torno a 264.000 dólares. Poco para lo que se ve en un puente roto, y bastante más incómodo, porque el fallo estaba en la parte de la wallet que se vendía como la segura.
El gas barato es una función. Delegar quién lo paga resulta ser una cuestión de permisos.
Cómo Un Paymaster Acaba Aprobando Tus Tokens
ERC-4337 existe para que una wallet sea un contrato inteligente y no una clave privada a secas. Eso te da recuperación social, transacciones agrupadas, claves de sesión y gas patrocinado. A cambio, una transacción pasa ahora por varias manos antes de asentarse: un bundler, el contrato entry point, la propia cuenta y, si el gas está patrocinado, un paymaster.
La validación debería ser una etapa aburrida y de solo lectura. Comprobar la firma, comprobar que alguien paga, seguir. En la implementación de la cuenta Sodium, validateUserOp delegaba la comprobación de firma en una lógica que se podía satisfacer con una respuesta ERC-1271 fabricada, y esa misma ruta podía cambiar estado. Uno de los cambios disponibles era una aprobación ERC-20. Ese es todo el fallo. Nada de criptografía exótica. Falta un muro entre la parte que revisa una transacción y la parte que puede gastar tus tokens.
Así, una operación que solo decía verificar salía con un permiso de gasto en la mano y el usuario veía una transacción correcta. Las wallets no advierten de aprobaciones que tú no iniciaste. No había nada que rechazar. La interfaz fue honesta con todo lo que sabía, y esto no lo sabía.
La abstracción de cuentas movió el riesgo de tu clave a tu contrato. Casi todo el mundo actualizó la wallet y se quedó con el modelo mental viejo.
Vocabulario Descifrado
Cuatro palabras sostienen esta historia y tres las usa mucha gente sin mirarlas.
Cuenta inteligente (ERC-4337)
Lo que parece:
Una wallet normal con una app más bonita alrededor.
Lo que es:
Un contrato que guarda tus fondos y decide por su cuenta qué instrucción es válida. Las reglas viven en código que seguramente no has leído, escrito por un equipo al que no conoces. Es un trato razonable cuando el código está auditado y es estrecho. Deja de serlo cuando la validación puede tocar saldos.
Paymaster
Lo que parece:
Un patrocinador que cubre tu gas para que entrar no duela.
Lo que es:
Un contrato con papel hablado dentro de tu transacción. Se le llama, ejecuta su lógica, y si la cuenta se lo permite, esa lógica deja marcas. El gas patrocinado es una relación, no un regalo. Estás dejando que un desconocido se ponga al lado de la caja mientras cuentas.
Cosecha de permisos
Lo que parece:
Jerga para una web de phishing recogiendo aprobaciones.
Lo que es:
Reunir permisos de gasto en muchas wallets y no hacer nada con ellos durante un tiempo. El hueco entre el permiso y la transferencia es intencionado. Separa el momento en que podrías haberlo visto del momento en que importaba, y permite vaciar decenas de wallets en un solo lote ordenado.
Coordinación con creadores de mercado
Lo que parece:
Provisión profesional de liquidez. Aburrida, necesaria, invisible.
Lo que es:
La misma infraestructura puede absorber una venta grande sin que el gráfico se entere, o ser la razón por la que el gráfico se entera de golpe. Cuando los tokens pasan de la tesorería a un exchange en bloques de millones y los términos son privados, al holder solo le queda leer el libro de órdenes.
Ninguna de estas piezas es maliciosa por diseño. El daño vino de dejarlas hablar entre ellas sin supervisión.
Cómo Funciona El Ataque
Cuatro fases. Solo la última parece un robo.
Fase 1: encontrar una validación que escribe
El atacante lee los contratos de la cuenta y del paymaster buscando una ruta donde la validación pueda modificar estado. Las aprobaciones son el premio, porque son silenciosas y duraderas.
Esto es lectura, no intrusión. Los contratos son públicos.
Fase 2: colocarse en la ruta de pago
El paymaster malicioso tiene que ser el que patrocina el gas. A veces es el que viene por defecto en la app, a veces llega como promoción, a veces es simplemente la opción más barata que muestra la interfaz.
El gas gratis es un canal de marketing, y los canales de marketing se abusan.
Fase 3: cosechar permisos y esperar
Cada transacción patrocinada añade otra wallet a la lista. Todavía no se llevan nada. Los saldos siguen intactos, así que nadie tiene motivo para revisar nada.
El robo estaba terminado antes de empezar. Solo faltaba la retirada.
Fase 4: barrer, cambiar, salir
Una tanda de llamadas transferFrom vacía las wallets cosechadas, los tokens pasan por un DEX a ETH y el ETH se reparte entre direcciones nuevas. Del primer barrido al último salto, minutos.
Cuando saltan las alertas, lo único que queda por hacer es escribir el informe.
La Cronología
Lo que está establecido públicamente, en orden.
Antes del incidente: la decisión de diseño
Lumi integra cuentas inteligentes Sodium con gas patrocinado en Arbitrum. La función funciona. La ruta de validación es más amplia de lo que pretende la especificación y ninguna auditoría pública lo señala a tiempo.
Todo incidente de este tipo tiene un periodo tranquilo en el que el fallo es solo una función que nadie ha abusado todavía.
La cosecha
Los usuarios operan con normalidad. Los permisos se acumulan a favor de una dirección controlada por el atacante en varias wallets. No aparece en ninguna interfaz, porque las aprobaciones no son eventos que se muestren.
El software avisa de las aprobaciones que firmas. No dice nada de las que aparecen solas.
13 de julio: el barrido, de 264.000 a 270.000 $
Se retiran los tokens de las cuentas afectadas, se cambian y salen. SlowMist y Olympix sitúan la pérdida cerca de 264.000 dólares; Verichains y GoPlus hablan de unos 270.000. Mismo evento, relojes distintos. No se ha publicado ninguna dirección del atacante.
Las pérdidas por wallet eran modestas. Por eso varios usuarios se enteraron por un tercero y no por su saldo.
12 y 13 de julio: el volcado de LAB al lado
Por separado, ZachXBT rastrea 18,4 millones de LAB vendidos en Aster por unos 18,3 millones de dólares desde una wallet que el equipo había financiado, y después 17,9 millones de LAB por valor de unos 7,2 millones enrutados de Bitget a un depósito de KuCoin, con 5 millones sacados de nuevo minutos más tarde. El equipo culpó a grandes participantes del mercado. El gráfico pasó de unos 1,20 a 0,55 dólares.
Una historia es un fallo de contrato, la otra una cuestión de gobernanza. Cayeron la misma tarde y enseñaron lo mismo sobre autoridad delegada.
En ambos casos el dinero se movió por vías que los holders ya habían aceptado, sin que nadie volviera a preguntarles.
Señales Que Merecen Acción
- Un permiso que no recuerdas haber dadoCompara la dirección del gastador con los contratos que usas de verdad. Un gastador desconocido con importe ilimitado es el ataque entero, a la vista.
- Transacciones sin gas de un paymaster que no sabes nombrarEl gas patrocinado está bien cuando sabes quién patrocina y por qué. Si la app no te lo dice, esa es la respuesta.
- Una mejora de wallet que llega con poderes nuevosClaves de sesión, agrupación, automatización. Funciones útiles, y cada una es un permiso permanente que sobrevive a la transacción que lo creó.
- Tokens de tesorería llegando al exchange en bloquesTransferencias grandes de wallets del proyecto a direcciones de depósito antes de un movimiento de precio son el aviso público más fiable que da un token.
- Suministro concentrado que nadie explicaZachXBT ha denunciado control interno de casi todo el suministro de LAB y ofreció una recompensa por información sobre el movimiento del precio. Una concentración que no puedes verificar es una posición que otro puede cerrar contra ti.
Lo incómodo es que nada de esto exige descuido. Exige confiar una vez y estar ocupado después.
Los Números
Cifras públicas en el momento de escribir.
264.000 $, o 270.000 según el informe
En varias cuentas inteligentes Sodium en Arbitrum, mediante permisos cosechados y no por claves robadas.
Cero firmas de usuario en el robo
Las transferencias se autorizaron con aprobaciones fijadas durante la validación, no con nada que la víctima confirmara.
36,3 millones de LAB movidos en unas 24 horas
18,4 millones vendidos en Aster por unos 18,3 millones de dólares y 17,9 millones por valor de unos 7,2 millones enrutados de Bitget a KuCoin. Unos 25,5 millones de flujo documentado, más una retirada posterior de 47,9 millones de tokens.
Caída del 54 al 56 por ciento en dos días
LAB pasó de unos 1,20 a 0,55 dólares mientras aún se redactaban las explicaciones.
La Segunda Historia: LABtrade Y La Salida Silenciosa
El drenaje de Lumi necesitó un fallo de contrato. Lo de LABtrade no necesitó más que acceso y silencio. Las dos cosas costaron dinero a los holders la misma semana de julio.
El tamaño del flujo
Dos movimientos en dos días, 18,4 millones de LAB vendidos en Aster por unos 18,3 millones de dólares y 17,9 millones por valor de unos 7,2 millones enrutados de Bitget a KuCoin. Los tokens que llegan a un exchange son tokens preparados para vender, los apriete quien los apriete.
La opacidad de los términos
La wallet que vendía fue financiada primero por el equipo, según ZachXBT. El equipo culpó a grandes participantes del mercado. Las dos versiones se pueden publicar, solo una viene con hashes de transacción.
La pregunta del creador de mercado
Un proveedor de liquidez puede suavizar una venta o amplificarla. Sin transparencia, nadie fuera del acuerdo puede saber cuál de las dos pasó, y el gráfico acaba siendo la única declaración disponible.
Las acusaciones no son hallazgos. Lo verificable aquí es el flujo de tokens y la forma del movimiento de precio. Lo demás es no probado hasta que alguien publique los términos.
Un equipo perdió dinero por un bug. El otro por un acuerdo. Los holders no votaron ninguno de los dos.
Por Qué Quedaron Expuestos Usuarios Cuidadosos
Ninguno de los errores habituales encaja aquí, y ahí está lo interesante.
El aviso era la red de seguridad
La gente aprendió a leer la pantalla de confirmación. Este ataque nunca generó una, así que el hábito que protege a casi todos no sirvió de nada.
Los permisos son invisibles por defecto
Ninguna wallet muestra una lista viva de quién puede gastar tus tokens. Tienes que ir a buscarla, con otra herramienta, para algo de lo que nadie te avisó.
La comodidad es un permiso
El gas patrocinado, la agrupación y la automatización funcionan dejando que otro actúe por ti. Cada pieza es pequeña. Juntas son un poder notarial permanente.
Las auditorías cubren contratos, no combinaciones
Un paymaster puede ser correcto, una cuenta puede ser correcta, y la interacción entre ambos seguir siendo un agujero. El alcance es donde acaban las auditorías y empiezan los incidentes.
La conclusión no es que la abstracción de cuentas sea mala. Es que una wallet capaz de actuar sola merece el mismo escrutinio que un empleado con tu tarjeta del banco.
Qué Hacer De Verdad
Ordenado por cuánto ayuda.
- Revisa hoy tus permisos. Usa un gestor de aprobaciones, lee las direcciones de los gastadores y revoca todo lo que no puedas ubicar. Hazlo en cada cadena en la que hayas operado, no solo en la principal.
- Rechaza las aprobaciones ilimitadas. Fija el importe que necesitas para la operación que estás haciendo. Cuesta algo más de gas y convierte una pérdida total en una pequeña.
- Sabe quién paga tu gas. Si una app patrocina transacciones, averigua qué paymaster es y quién lo desplegó. Si ese dato no está publicado, usa una wallet donde sí lo esté.
- Separa fondos por función. Una cuenta inteligente para el día a día con saldo de trabajo, y una cuenta normal o un hardware wallet para lo que guardas. La tecnología nueva se prueba con dinero que puedes permitirte probar.
- Vigila la tesorería, no los tuits. Para cada token que tengas, pon alertas en las wallets del proyecto y en las direcciones de depósito de exchanges. Las transferencias grandes son públicas antes que el anuncio.
Comprobaciones Para Esta Semana
Ninguna lleva mucho tiempo y todas se saltan.
Lista cada gastador activo
Revoke.cash o la pestaña de aprobaciones de tu explorador. Todo lo ilimitado, lo desconocido y lo de proyectos que ya no existen.
Lee el contrato de tu cuenta
Averigua si tu cuenta inteligente es una implementación auditada conocida o un fork. Un fork no es peor por definición, pero necesita su propia respuesta.
Comprueba la dirección del paymaster
Código verificado, desplegador con nombre, auditoría publicada. Dos de tres es aceptable, cero no.
Pon alertas de saldo
Una alerta de salidas convierte un descubrimiento en una notificación. No frena un barrido, cambia lo que aún puedes salvar.
Sigue los flujos del proyecto
Para tokens con peso en tu cartera, una lista de direcciones de tesorería y exchange es el aviso temprano más barato que hay.
Tener tokens es un trabajo de mantenimiento. Casi todo el mundo compró la posición y se saltó el trabajo.
Checklist De Cuentas Inteligentes
Mejor cerca de tu wallet que en un marcador que nunca abres.
Revoca todo permiso que no sepas explicar, en cada cadena que hayas usado.
Aprueba importes exactos en lugar de ilimitados, aunque cueste más gas.
Identifica el paymaster antes de aceptar gas patrocinado.
Verifica si tu cuenta inteligente es una implementación auditada o un fork.
Mantén los fondos de largo plazo fuera de tipos de cuenta experimentales.
Pon alertas de salida en wallets que solo reciben.
Vigila direcciones de tesorería y exchange de los tokens que pesen en tu cartera.
Trata una concentración de suministro sin explicar como un riesgo que llevas encima, no como un detalle.
¿Recibiste un Mensaje Sospechoso?
Usa nuestro detector con IA para analizar posibles estafas al instante.
Conclusiones Clave
- 1Unos 264.000 dólares salieron de cuentas inteligentes de Lumi Finance mediante aprobaciones creadas durante la validación, sin ninguna firma del usuario en el robo.
- 2El fallo era estructural: un paymaster controlado por el atacante podía cambiar estado en una etapa que solo debería verificar.
- 3La cosecha de permisos separa el momento en que se toma el permiso del momento en que se mueve el dinero, y por eso nadie lo vio a tiempo.
- 4En la misma ventana, unos 36,3 millones de LAB por valor de unos 25,5 millones de dólares pasaron por exchanges mientras el precio caía de 1,20 a 0,55 dólares.
- 5Los dos casos nacen de una autoridad delegada que los holders ya habían concedido y no podían inspeccionar con facilidad.
- 6Revocar permisos, aprobar importes exactos, conocer tu paymaster y separar los ahorros de las cuentas experimentales son las cuatro defensas que importan aquí.
La cuenta firmó. Tú no.
Preguntas Frecuentes
Fuentes y Citas
Investigación compilada de datos de blockchain disponibles públicamente, informes de seguridad y documentación de la comunidad.
eips.ethereum.org
eips.ethereum.org
www.coinnewsspan.com
revoke.cash
Verificación: Todas las transacciones y direcciones de blockchain referenciadas en este artículo pueden verificarse de forma independiente a través de los exploradores de blockchain enlazados. Animamos a los lectores a realizar su propia verificación.
Metodología: Cada caso requiere al menos tres fuentes independientes más evidencia on-chain verificable antes de publicarse. Estándares completos: /es/methodology
Aviso legal: Esta evaluación se basa en datos disponibles públicamente, incluidos registros on-chain, comunicados oficiales e incidentes documentados. Es un análisis periodístico y educativo, no asesoramiento legal, una acusación de conducta delictiva ni una resolución judicial. Las empresas, proyectos, dominios, carteras y personas nombradas se describen según las fuentes citadas; una empresa puede aparecer porque fue suplantada por estafadores, no porque hiciera algo indebido. Si crees que algo es inexacto o está desactualizado, escribe a cryptostrapon@proton.me y lo corregiremos registrando el cambio. Política editorial