El 17 de julio de 2026, alrededor de las 5:30 UTC (13:30 hora de Pekín), el protocolo de puente entre cadenas Across fue atacado en su despliegue en la red Solana ![]()
![]()
. La brecha comprometió un nodo relé operado por Risk Labs, la entidad que respalda a Across, y no explotó los contratos inteligentes del núcleo del protocolo ni la cadena Solana en sí ![]()
![]()
. El incidente fue específico del protocolo, no una vulnerabilidad de la cadena Solana ![]()
.
Impacto: cero fondos de usuarios perdidos
- Ningún usuario resultó afectado. Across confirmó que todas las transacciones de puente entre cadenas iniciadas antes de la brecha se completaron con normalidad
![]()
![]()
![]()
.
- El daño financiero se limitó a los fondos mantenidos por el relé operado por Risk Labs — la infraestructura interna que facilita el paso de mensajes entre cadenas
![]()
![]()
![]()
. No se ha revelado públicamente la cifra exacta de la pérdida del relé, pero múltiples fuentes describen el impacto como "limitado" .
Recuperación e investigación
- Contención inmediata: Across suspendió la funcionalidad de depósitos en Solana en cuestión de horas tras detectar el ataque, mientras que todas las demás operaciones del protocolo continuaron con normalidad
![]()
![]()
.
- Seguimiento del atacante: El equipo del proyecto, en coordinación con SEAL-911 (una alianza de seguridad de hackers éticos), comenzó a rastrear las direcciones del atacante: una dirección en Solana y dos direcciones en Ethereum
![]()
.
- Servicio restablecido por completo el 18 de julio: En aproximadamente 24–30 horas, Across anunció que las operaciones se habían reanudado por completo, los depósitos en Solana se habían reactivado y cualquier transferencia de SOL pendiente se había completado o reembolsado
.
Cómo la arquitectura basada en intenciones limitó el daño
Across Protocol utiliza una arquitectura basada en intenciones donde los usuarios envían intenciones entre cadenas y los relés compiten por cumplirlas proporcionando liquidez en la cadena de destino. Este diseño limitó inherentemente el radio de la explosión:
- Los fondos de los relés están aislados de los pools de liquidez del protocolo y de los depósitos de los usuarios. Comprometer un nodo relé afectó únicamente el capital de ese relé, no los fondos de los usuarios depositados en los pools de Across
![]()
![]()
.
- El protocolo no necesitó pausarse globalmente. Solo se suspendieron los depósitos en Solana; el resto del sistema multicadena permaneció activo
![]()
.
- Todas las transacciones en curso fueron honradas. Las transferencias entre cadenas pendientes se completaron o reembolsaron sin pérdidas para los usuarios
.
Contexto más amplio: pérdidas en puentes entre cadenas en 2026
El incidente de Across se destaca como un evento pequeño y bien contenido en un año marcado por grandes exploits en puentes:
- Según la firma de seguridad PeckShield, los protocolos de puente entre cadenas sufrieron $340.7 millones en pérdidas en 14 exploits importantes hasta principios de junio de 2026
![]()
.
- El incidente más grande fue el exploit del puente Kelp DAO / LayerZero en abril de 2026, que drenó aproximadamente $292 millones en rsETH
![]()
.
- Los hacks a puentes representaron aproximadamente el 42% de todas las pérdidas por exploits cripto en mayo de 2026 (alrededor de $28.6 millones de un total de ~$70 millones)
.
- Un recuento separado de la industria por KuCoin estimó más de $750 millones en pérdidas totales por hacks cripto en 2026, con $329 millones solo de ataques a puentes
.