Hacken detectó que dos claves comprometidas —o dos firmantes que actúen en conjunto— podrían tomar el control administrativo de un contrato de USDT en Tron que gestiona aproximadamente US$91.300 millones. El riesgo afecta las funciones de administración del contrato, no el acceso automático a las billeteras de los u...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Hacken identify in the multisignature administration of Tether’s USDT—particularly the roughly $91.3 billion circulat. Article summary: Hacken’s finding was a critical privileged-access risk, not evidence that USDT has already been hacked. Its concern was that compromise or collusion involving two of three administrators could give an attacker immediate,. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
La advertencia de Hacken se refiere a un riesgo de acceso privilegiado en la administración de USDT en Tron. No significa que USDT haya sido hackeado: los reportes citados no hallaron indicios de claves de firma comprometidas ni de una brecha vinculada a esos controles. El problema potencial es que dos claves bastarían para tomar el control de un contrato que administra alrededor de US$91.300 millones en USDT sobre Tron, sin una espera obligatoria, una ventana de cancelación ni una vía fiable para revertir el cambio. 18
24
La configuración reportada es una multifirma de 2 de 3 para acciones administrativas. Es decir, cualquiera de dos firmantes autorizados puede aprobar una transacción. Este diseño protege frente a la pérdida o el compromiso de una sola clave, pero también permite actuar si dos claves son vulneradas o si dos firmantes colaboran de forma maliciosa o bajo coacción.
Según la evaluación de Hacken, dos aprobaciones válidas podrían servir para asumir el control administrativo del contrato de Tron sin un período de espera obligatorio ni un mecanismo para que otras partes cancelen la acción antes de que entre en vigor. El contrato gestionaría cerca de la mitad del USDT en circulación en ese momento: unos US$91.300 millones. 18
22
Se trata de un riesgo en el plano de control del contrato. No implica que un atacante pueda vaciar automáticamente las billeteras de todos los tenedores de USDT. La preocupación recae sobre las funciones privilegiadas con las que se administra el contrato inteligente. 22
36
Los reportes sobre el análisis de Hacken describen permisos de alto impacto a nivel de contrato, entre ellos:
La gravedad deriva de combinar estas facultades con la ausencia de una demora obligatoria. Un timelock o bloqueo temporal daría margen para detectar cambios sospechosos y, potencialmente, responder. Sin ese freno, una toma de control con dos claves podría ejecutarse antes de que usuarios, plataformas de intercambio o el equipo de seguridad del emisor dispongan de tiempo útil para reaccionar. 18
22
Hacken también habría identificado la reutilización de seis claves de firma en Ethereum, Avalanche y Celo. Esto no prueba que esas redes tengan el mismo umbral de multifirma ni que un incidente en Tron comprometa automáticamente cada despliegue. Pero sí introduce un riesgo correlacionado: si se vulneran credenciales compartidas, el impacto podría extenderse a más de una red en vez de quedar aislado. 41
La reutilización de claves concentra el riesgo operativo en las personas, dispositivos, procesos y protocolos de recuperación que protegen esas credenciales, aunque los contratos estén desplegados en cadenas distintas.
No hay un compromiso confirmado en la información reportada. El hallazgo de Hacken describe una posible vía de ataque y una debilidad de diseño en los controles administrativos; no es prueba de claves robadas, emisiones no autorizadas, transferencias maliciosas de propiedad ni una toma de control ya ejecutada. 24
Por eso, describir el caso como un «hackeo de US$91.300 millones» sería inexacto. Esa cifra representa el volumen aproximado de USDT en Tron gobernado por el contrato, no pérdidas reportadas.
La baja nota de Hacken refleja el posible impacto y la inmediatez del riesgo asociado a las claves administrativas. Dos claves podrían autorizar el control de un despliegue de tokens de enorme tamaño, mientras que el diseño reportado no incluía un retraso, un proceso de cancelación ni un mecanismo de reversión fiable. 18
34
Una puntuación de ciberseguridad responde a una pregunta distinta de una auditoría de reservas: evalúa si la implementación técnica y los controles operativos resisten una eventual vulneración. Por sí sola, no afirma que falten reservas ni que USDT haya perdido su paridad con el dólar.
Bluechip elevó la calificación corporativa de Tether de D a C, mientras que la evaluación técnica de Hacken siguió siendo baja. No son conclusiones necesariamente contradictorias porque revisan capas de riesgo diferentes. Según los reportes, la metodología actualizada de Bluechip incorpora factores financieros, de gobernanza y de ciberseguridad; la auditoría de KPMG US se refería a los estados financieros de 2025 de Tether International. 18
24
KPMG US emitió una opinión sin salvedades sobre esos estados, y Tether afirmó que sus reservas excedían sus pasivos en unos US$6.814 millones al 31 de diciembre de 2025. Reuters informó además que la auditoría no se hizo pública. 1
En términos simples:
Un respaldo financiero sólido, según lo informado, no elimina el riesgo de controles administrativos insuficientes. A su vez, una debilidad en la gestión de claves no demuestra por sí misma que las reservas no existan.
La puntuación de Hacken no debe interpretarse como una clasificación técnica equivalente entre USDT y USDC, la stablecoin de Circle. Los reportes que sustentan este hallazgo no establecen que Hacken haya publicado una evaluación de ciberseguridad equivalente para USDC. Sin aplicar la misma metodología a ambos sistemas, no puede extraerse una clasificación definitiva de seguridad relativa.
Además, las evaluaciones de stablecoins pueden medir dimensiones distintas: calidad de reservas, estructura jurídica, procesos de reembolso, gobernanza del emisor, permisos de contratos inteligentes o controles de ciberseguridad.
USDT está diseñado para estar respaldado por reservas del emisor. Si un administrador hostil emitiera una cantidad relevante de tokens sin que ingresaran activos equivalentes a las reservas, las solicitudes de reembolso en circulación podrían superar el respaldo disponible. Esa discrepancia podría debilitar la confianza en la capacidad de USDT para mantener su paridad con el dólar.
La escala amplifica el posible efecto. La auditoría reportada de KPMG para 2025 abarcó a un emisor con cerca de US$180.000 millones en pasivos vinculados a USDT, mientras que el contrato de Tron por sí solo gestionaría unos US$91.300 millones. 1
18
En un escenario de tensión, tokens recién emitidos y sin respaldo podrían venderse en el mercado, presionar la paridad y llevar a plataformas y usuarios a revisar su exposición a USDT. El resultado dependería de la respuesta al incidente, del monto involucrado, de la liquidez del mercado y de la velocidad con que el emisor pudiera recuperar un control verificable.
El reporte de Hacken debe entenderse como una advertencia sobre la concentración de poder administrativo. Una multifirma 2 de 3 puede ser un control de seguridad válido, pero el riesgo crece cuando gobierna un volumen muy grande, no incluye un timelock ni una ventana de recuperación y reutiliza claves en varias redes.
No existe evidencia reportada de una brecha activa. Aun así, el caso muestra por qué el análisis de una stablecoin no debería limitarse a sus reservas: también importa quién controla las funciones de emisión y actualización, cómo se protegen las claves de firma, si las acciones críticas tienen demoras y qué tan rápido puede contenerse un incidente. 18
24
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Hacken detectó que dos claves comprometidas —o dos firmantes que actúen en conjunto— podrían tomar el control administrativo de un contrato de USDT en Tron que gestiona aproximadamente US$91.300 millones.
Hacken detectó que dos claves comprometidas —o dos firmantes que actúen en conjunto— podrían tomar el control administrativo de un contrato de USDT en Tron que gestiona aproximadamente US$91.300 millones. El riesgo afecta las funciones de administración del contrato, no el acceso automático a las billeteras de los usuarios; entre esas facultades figuran emitir tokens, congelar direcciones y cambiar parámetros.
No hay indicios reportados de claves comprometidas ni de una brecha. La auditoría de KPMG US y el excedente de reservas informado por Tether evalúan sus estados financieros, no la solidez de la gestión de claves.