Según Slowmist, un fondo de liquidez al estilo de Balancer V1 sufrió una pérdida de aproximadamente 234 000 dólares debido a un exploit relacionado con un error de redondeo el 31 de agosto; se trata del mismo tipo de fallo que provocó la pérdida de 116 millones de dólares de los fondos de Balancer V2 el pasado mes de noviembre.
La cartera Balancer V1 ha sido hackeada y se han sustraído 234 000 dólares debido a un fallo de la misma familia

Puntos clave
- Un fondo común de Balancer V1 perdió unos 234 000 dólares a causa de un exploit relacionado con un error de redondeo el 31 de agosto, según Slowmist.
- El atacante redujo las reservas de WBTC a cenizas, acuñando BPT completos a partir de una entrada de 1 satoshi redondeada a la baja.
- Balancer Labs cerró como empresa en marzo de 2026 después de que un fallo similar provocara una pérdida de 116 millones de dólares.
Un pequeño ataque con una firma familiar
Aunque Balancer ya se había enfrentado a una situación similar anteriormente, la historia se ha repetido hoy una vez más. Hace unas horas, la empresa de seguridad de blockchain Slowmist puso de relieve un nuevo ataque contra un pool tipo Balancer V1, esta vez por una cantidad relativamente modesta de 234 000 dólares.
Por pequeña que sea en comparación con el historial de Balancer, la familia de fallos es inconfundible: se trata de un error de redondeo en la forma en que el protocolo calcula las cantidades de tokens durante un intercambio, el mismo tipo de fallo que permitió a un atacante sustraer 116 millones de dólares de los fondos comunes de Balancer V2 en varias cadenas el pasado mes de noviembre.
Cómo funcionó realmente la vulnerabilidad
Según el análisis técnico de Slowmist, el atacante se centró en la función `joinswapPoolAmountOut` del pool, que permite al usuario especificar cuántos BPT (tokens del pool de Balancer) desea recibir, mientras que el contrato realiza el cálculo a la inversa para determinar la entrada necesaria.
Ese cálculo inverso, gestionado por calcSingleInGivenPoolOut, utiliza matemáticas de punto fijo de 18 decimales. Al ejecutar una serie de intercambios públicos, el atacante redujo las reservas de WBTC del pool hasta dejarlas prácticamente a cero. Con las reservas reducidas a la mínima expresión, el cálculo redondeó la entrada requerida a tan solo 1 satoshi de WBTC —una fracción de un céntimo—, mientras que el contrato seguía acuñando la cantidad total de BPT que el atacante había solicitado.
Slowmist señaló que al pool le faltaban medidas de seguridad básicas que podrían haber impedido esto, como una entrada mínima efectiva, un saldo mínimo del pool y la validación de errores relativos. Según indicó, la comprobación MIN_BALANCE del contrato solo se aplicaba durante las funciones «bind» y «rebind», pero no durante los intercambios ordinarios. Slowmist publicó tanto la cartera del atacante como la dirección del contrato de ataque como parte de su alerta.
La larga sombra de Balancer
En marzo, Balancer Labs, la empresa responsable del protocolo, anunció que cerraría como entidad corporativa, alegando una creciente exposición legal cinco meses después de la vulnerabilidad de noviembre de 2025, que provocó que el valor total bloqueado del protocolo se desplomara de unos 775 millones de dólares a unos 300 millones.
El cofundador Fernando Martinelli afirmó en aquel momento que la DAO se haría cargo de las operaciones con una estructura más ágil, específicamente para liberarse de «la responsabilidad derivada de incidentes de seguridad pasados». La cartera relacionada con ese hackeo original también se ha mantenido activa, reapareciendo cinco meses después para mover 1 100 ETH a través de Thorchain.
El ataque de hoy ha afectado a WBTC, una representación tokenizada del bitcoin, en lugar del propio token de gobernanza de Balancer, lo que nos recuerda que, aunque el precio del bitcoin se mantenga cómodamente cerca de los 78 000 dólares, las versiones «wrapped» y tokenizadas del mismo que se encuentran dentro de los protocolos de finanzas descentralizadas (DeFi) conllevan su propio conjunto de riesgos, independiente de los del bitcoin.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.












