CoinYQ
Estafas y misterios4 min de lecturaAxie Infinity (AXS)

El juego que alimentó familias y perdió 5 llaves: El hackeo de $620M al puente Ronin de Axie y la sombra de Lazarus

Durante la pandemia, Axie Infinity se convirtió en un fenómeno mundial, sosteniendo la economía de pueblos enteros en Filipinas gracias al modelo Play-to-Earn. Para eludir las asfixiantes comisiones de Ethereum, Sky Mavis creó la Ronin, protegida por solo nueve validadores. En marzo de 2022, el grupo norcoreano Lazarus vulneró cinco firmas mediante una oferta de trabajo falsa, robando 620 millones de dólares en el mayor atraco de la historia cripto.

El juego que alimentó familias y perdió 5 llaves: El hackeo de $620M al puente Ronin de Axie y la sombra de Lazarus

Resumen clave en 3 puntos

  • El detonante / ParadojaEl modelo de becas de Axie Infinity permitió a millones de personas en el Sudeste Asiático generar ingresos durante los confinamientos, llevando a Sky Mavis a crear la Ronin.
  • El punto de inflexiónPara priorizar velocidad y comodidad, el puente Ronin requería únicamente firmas de validadores para autorizar retiradas millonarias.
  • El legado históricoEn marzo de 2022, hackers de Lazarus obtuvieron 4 claves de Sky Mavis vía un PDF de oferta laboral falso y una ruta RPC de Axie DAO para drenar $620M sin ser detectados durante 6 días.

Cronología de los hechos

Abril de 2021Lanzamiento de la sidechain Ronin

Sky Mavis activa Ronin para reducir las tarifas de de Ethereum a prácticamente cero.

Mediados de 2021Auge global de las becas P2E

Los usuarios activos diarios superan los 2,8 millones en Filipinas y Vietnam con ingresos superiores al salario mínimo.

23 de marzo de 2022Infiltración y caída de 5 llaves

Un ataque de spear-phishing compromete cinco claves privadas, drenando 620 millones de dólares en dos transacciones.

29 de marzo de 2022Descubrimiento tras 6 días de retraso

La consulta de un usuario por el fallo de una retirada de 5.000 ETH destapa que la bóveda del puente estaba completamente vacía.

Junio de 2022Reembolso del 100% y reapertura del puente

Con una ronda de $150M liderada por Binance, Sky Mavis reembolsa la totalidad de los fondos a los usuarios y amplía los validadores a 21.

1. El milagro de Cabanatuan: Nace el 'Play-to-Earn'

En 2020, mientras la pandemia de COVID-19 paralizaba la economía global, un fenómeno insólito transformaba la provincia de Cabanatuan en Filipinas. Residentes que habían perdido sus empleos utilizaban sus teléfonos móviles para criar criaturas digitales, combatir y comprar alimentos básicos y medicinas con las ganancias. Era Axie Infinity, creado por el estudio vietnamita Sky Mavis.

El motor del juego era el modelo Play-to-Earn (Jugar para ganar): los jugadores obtenían tokens SLP (Smooth Love Potion) y AXS, que podían canjearse en exchanges por dinero fiduciario.

Dado que adquirir los tres monstruos iniciales costaba cientos de dólares, nació el sistema de 'Becas' (Scholarships): inversores adquirían los y los prestaban a jugadores a cambio de un porcentaje de las ganancias. En países con salarios medios de 200 a 300 dólares, jugadores que ganaban más de 1.000 dólares al mes convirtieron a Axie en un fenómeno con más de 2,8 millones de usuarios activos diarios (DAU).

2. Escapando del infierno de las comisiones: El atajo de Ronin

El crecimiento meteórico chocó pronto con los límites físicos de Ethereum. Cada reproducción o transferencia costaba entre 50 y 100 dólares en comisiones de , haciendo insostenibles las microtransacciones para los jugadores del Sudeste Asiático.

En respuesta, Sky Mavis lanzó en abril de 2021 Ronin, una compatible con EVM que redujo las tarifas a fracciones de centavo y aceleró las transacciones a pocos segundos.

Sin embargo, para lograr un desarrollo acelerado, el equipo asumió un compromiso fatal en la seguridad. El Puente Ronin—que custodiaba cientos de millones de dólares en depósitos—fue protegido por solo nueve nodos validadores, requiriéndose únicamente cinco firmas () para autorizar retiradas masivas.

3. El troyano de LinkedIn: Cinco llaves maestras vulneradas

Cuando el puente de Ronin superó los 1.000 millones de dólares en depósitos, la unidad de ciberdelincuencia estatal de Corea del Norte, el Lazarus Group, fijó su objetivo. Su método no fue una vulnerabilidad criptográfica, sino una meticulosa campaña de spear-phishing.

A principios de 2022, operativos de Lazarus contactaron por LinkedIn a un ingeniero sénior de Sky Mavis haciéndose pasar por reclutadores con atractivas ofertas salariales. Tras varias entrevistas técnicas simuladas, le enviaron una oferta laboral formal en un archivo PDF por correo electrónico.

Cuando el ingeniero abrió el documento en un equipo corporativo, un spyware infectó la red, permitiendo a los atacantes extraer cuatro claves privadas de validadores gestionadas por Sky Mavis.

Para conseguir la quinta firma, los atacantes descubrieron una puerta trasera desatendida: en noviembre de 2021, durante un pico de tráfico, Sky Mavis había incluido en una lista blanca un nodo validador de Axie DAO con acceso RPC sin comisiones. El permiso nunca había sido revocado. A través de este acceso, Lazarus obtuvo la quinta firma, logrando el control total de la bóveda.

4. El vacío de 620 millones: Seis días sin ser detectado

El 23 de marzo de 2022, con cinco firmas legítimas en su poder, Lazarus ejecutó dos transacciones de retirada fraudulentas en el contrato de Ronin.

La primera extrajo 173.600 ETH y la segunda 25,5 millones de USDC. En menos de diez minutos desaparecieron 620 millones de dólares hacia monederos controlados por los atacantes: el mayor robo individual en la historia de las criptomonedas.

Lo más asombroso fue que durante seis días completos nadie en Sky Mavis ni en la comunidad se percató del robo. El puente carecía de alarmas automatizadas o disyuntores de emergencia. La sustracción se descubrió el 29 de marzo solo cuando un usuario intentó retirar 5.000 ETH y la transacción falló porque la bóveda estaba vacía.

5. Reembolso del 100% y la lección de los atajos

La noticia causó conmoción en todo el ecosistema Web3. El 14 de abril de 2022, el FBI atribuyó formalmente el ataque al Lazarus Group y APT38.

Sky Mavis asumió la responsabilidad. El cofundador Trung Nguyen prometió que ningún usuario perdería sus fondos. La empresa cerró una ronda de financiación de emergencia de 150 millones de dólares liderada por Binance y utilizó sus reservas para reembolsar el 100% de los fondos a todos los afectados, reabriendo el puente el 28 de junio de 2022.

Asumimos la total responsabilidad por esta brecha. Hemos aprendido la lección más costosa en la historia de Web3: no existen atajos para la descentralización y la seguridad.
Comunicado oficial de Sky Mavis (Abril de 2022)

Sky Mavis rediseñó Ronin por completo, elevando los validadores a 21 entidades independientes e implementando un sistema de revisión manual con retraso de 7 días para retiradas de gran volumen. El hackeo de Ronin permanece como un recordatorio indeleble de que la velocidad jamás puede anteponerse a la seguridad de los usuarios.

Lecciones clave para inversores y creadores

Tecnología y arquitectura

El dominio de fallo importa más que el número de firmas

Un umbral de no ofrece seguridad real si cuatro claves residen en la misma red corporativa y la quinta permanece accesible por una lista blanca desactualizada.

Mercado e inversión

El riesgo de puente subyace a la liquidez de los tokens

Con independencia de la popularidad de un juego o la velocidad de sus tokens, si el contrato del puente es vulnerado, los activos internos pierden instantáneamente su convertibilidad.

Filosofía y descentralización

Economías de propiedad comunitaria exigen custodia empresarial

Cuando el sustento diario de miles de familias depende de una red Web3, la diligencia y transparencia de seguridad deben igualar o superar los estándares de la banca soberana.

Universo Narrativo Conectado

Historias conectadas con este personaje o suceso

Explora las repercusiones históricas y los vínculos entre figuras y momentos clave.

Fuentes y referencias

  1. [1]Fuente 1: Whitepaper oficial de Axie Infinity — Comunidad y TokenomicsAxie Infinity / Sky Mavis · 2021-01-15Consultado 2026-08-20
  2. [2]Fuente 2: The Great Migration — Lanzamiento oficial de la sidechain RoninAxie Infinity Blog · 2021-04-28Consultado 2026-08-20
  3. [3]Fuente 3: Back to Building: Informe forense oficial post-incidente de RoninSky Mavis / Ronin Network · 2022-04-27Consultado 2026-08-20
  4. [4]Fuente 4: Declaración oficial del FBI sobre la atribución del ataque a Ronin a Lazarus GroupFederal Bureau of Investigation (FBI) · 2022-04-14Consultado 2026-08-20
  5. [5]Fuente 5: The Ronin Bridge Is Open — Reapertura y reembolso del 100% a usuariosRonin Network Official · 2022-06-28Consultado 2026-08-20