NoticiasCriptoHacken señala riesgo de vulnerabilidad de dos llaves en los controles privilegiados de USDT

Hacken señala riesgo de vulnerabilidad de dos llaves en los controles privilegiados de USDT

Autor: DefiLiban·

Puntos clave

  • Un informe no confirmado de Hacken señala un riesgo de vulnerabilidad de dos llaves vinculado a los controles privilegiados de USDT sobre acuñación, congelamiento y listas negras, pero los detalles del informe subyacente no fueron obtenidos de forma independiente.
  • La evaluación de Bluechip establece que una única multisig posee capacidad ilimitada de acuñación, congelamiento y listas negras para Tether, sin bloqueos temporales en ninguna acción privilegiada en los despliegues.
  • USDT, la stablecoin más grande por capitalización de mercado, operó a menos de una fracción de centavo de su paridad de 1 dólar, sin dislocaciones de mercado vinculadas al informe.
  • La Ley GENIUS, promulgada el 18 de julio de 2025, dirige a los reguladores a establecer estándares de riesgo operativo y de TI para emisores de stablecoins de pago, aunque no fija ningún umbral de multisig ni alega violación alguna de Tether.
  • La página de USDT de Bluechip muestra una calificación C con fecha de último cambio del 3 de septiembre de 2026, pero si esto representa una mejora respecto de una calificación previa sigue sin confirmarse.
Hacken señala riesgo de vulnerabilidad de dos llaves en los controles privilegiados de USDT

Un informe de Hacken ha señalado un riesgo de vulnerabilidad de dos llaves que afecta los controles de USDT, según informes no confirmados, lo que plantea preguntas sobre cuánta de la autoridad privilegiada de Tether descansa en un conjunto reducido de llaves de firma. La afirmación se refiere a la capa de control que gobierna la acuñación, el congelamiento y las listas negras en USDT — no a ninguna vulneración confirmada, acuñación no autorizada o pérdida de fondos de los usuarios.

Puntos clave:

  • Hacken señala un riesgo de dos llaves vinculado a los controles privilegiados de USDT.
  • La preocupación involucra la autoridad de acuñación, congelamiento y listas negras de USDT.
  • El contexto proporcionado no establece ni una vulneración confirmada ni su alcance técnico.

Qué señala Hacken sobre los controles de USDT

La afirmación sobre la vulnerabilidad de dos llaves llega a este informe a través de reportes no confirmados y solo está disponible como titular; el informe original de Hacken, el umbral exacto de llaves, el total de firmantes y los contratos afectados no fueron obtenidos de forma independiente. Debe tratarse como un riesgo de seguridad de controles reportado, no como evidencia de un incidente. Para cobertura relacionada, consulte Router Protocol cerrará y quemará 303 millones de tokens ROUTE.

Lo que sí está documentado de forma independiente es la forma de las herramientas privilegiadas de USDT. La evaluación publicada de USDT por Bluechip establece que una única multisig posee capacidad ilimitada de acuñación, congelamiento o listas negras para Tether, y que ningún despliegue incluye un bloqueo temporal (timelock) en alguna acción privilegiada, según la página de calificaciones de Bluechip. La evaluación no especifica el umbral de firmantes. Para cobertura relacionada, consulte Harmony quiere cerrar su blockchain por amenazas de IA.

Esa concentración importa porque las funciones de congelamiento y listas negras no son incidentales al diseño de USDT: son las palancas de cumplimiento a las que pueden acceder los reguladores y las fuerzas del orden, y es precisamente por eso que su arreglo de custodia — cuántas llaves las protegen y quién las posee — se ubica en la intersección entre la ingeniería de seguridad y la política pública.

El contexto de calificación de Bluechip proviene de una alianza de riesgo técnico. En su anuncio del 25 de agosto de 2026, Bluechip comunicó que está integrando la puntuación de Hacken en el factor de Implementación de su marco SMIDGE, con una metodología de Hacken que abarca la fiabilidad de contratos inteligentes, la integridad del suministro, la seguridad operativa, la seguridad de oráculos y puentes, y la infraestructura fuera de cadena. Ese encuadre posiciona la autoridad concentrada de firmantes como un riesgo técnico puntuado y no como una cuestión de solvencia. Para cobertura relacionada, consulte StonkFun atrae el trading de Solana hacia Raydium y Jupiter.

Bluechip declaró en su anuncio de alianza del 25 de agosto de 2026: "Las stablecoins pueden estar totalmente respaldadas y aun así perder su paridad. Reservas adecuadas de activos de alta calidad son necesarias, pero están lejos de ser suficientes para construir una stablecoin segura."

Qué significa el hallazgo de las dos llaves

Debido a que el informe en sí no fue obtenido, el mecanismo detrás de la cifra de dos llaves no puede mapearse a un umbral específico de multisig ni a un conjunto definido de permisos. Las dos llaves no deben interpretarse como un quórum m-de-n, ni asumirse que desbloquean simultáneamente la acuñación, el congelamiento y las listas negras, hasta que la evidencia del informe establezca el arreglo de llaves y las funciones que estas controlan.

Qué podría significar el riesgo reportado para USDT

USDT se mantuvo como la stablecoin anclada al dólar más grande por capitalización de mercado y operó a menos de una fracción de centavo de su paridad de 1 dólar en la instantánea de investigación, sin mostrar dislocaciones de mercado vinculadas al informe.

Condiciones que determinan el impacto potencial

Cualquier evaluación de impacto depende de qué controles pueden ejercer realmente las llaves señaladas y bajo qué precondiciones. El hallazgo de Bluechip de que la ruta de acuñación de USDT no hace referencia a ningún respaldo y de que no existe un feed de reservas on-chain es una observación de gobernanza atribuida, no evidencia de que haya ocurrido acuñación no autorizada. A falta de esa evidencia, un escenario hipotético de compromiso de llaves permanece separado de afirmaciones de congelamiento, pérdidas de reservas, pérdida de paridad o exposición de fondos de usuarios.

La concentración también tiene peso regulatorio. La Ley GENIUS, promulgada el 18 de julio de 2025 como Ley Pública 119-27, dirige a los reguladores a establecer estándares de riesgo operativo, de cumplimiento y de tecnologías de la información para emisores de stablecoins de pago permitidas bajo la sección 4(a)(4)(A)(iv), y la sección 2(16) contempla órdenes legales para incautar, congelar, quemar o impedir transferencias, según la ley promulgada. Esto hace que tanto la disponibilidad de los controles como su seguridad sean relevantes para la política, aunque la ley no establece ningún umbral de multisig ni ninguna violación por parte de Tether.

Qué queda por verificar

La afirmación central de las dos llaves no está verificada. Evaluarla requiere la fecha y el alcance del informe, su redacción exacta, el arreglo de custodia de las llaves, la cadena y los contratos evaluados, y los permisos que controlan las llaves — nada de lo cual establece la evidencia proporcionada. Esto refleja la brecha de fuentes vista en otras historias de seguridad de controles, como la pausa reportada de la Liquid Network tras un gran retiro de Bitcoin, donde el mecanismo importaba más que la cifra del titular. Lo que hay que observar a continuación es si Hacken o Tether publican el detalle subyacente del informe — cantidades de firmantes, umbrales y funciones afectadas — y si sigue alguna remediación, como timelocks adicionales o un quórum reestructurado.

La página de USDT de Bluechip muestra una calificación C con fecha de último cambio del 3 de septiembre de 2026; la página por sí sola no confirma la calificación previa ni que el cambio haya sido una mejora, y los reportes que lo describen como una mejora siguen sin confirmarse. El detonante de fecha efectiva de la Ley GENIUS bajo la sección 20 — lo que ocurra primero entre 18 meses después de la promulgación o 120 días después de las regulaciones finales — no se demostró que hubiera ocurrido. No se obtuvo ninguna respuesta, mitigación ni estado de remediación de Tether para este informe; esa ausencia no establece que no exista.