Starknet pierde $6.5M en 14 días: oráculos fallan en Vesu y Nostra

Patricia López · DeFi · 2026-09-18

Nostra pausó su money market tras un exploit de oráculo que permitió drenar $3.5 millones. Es el segundo golpe a protocolos de préstamo en Starknet este mes, mientras septiembre acumula más de $326 millones en ataques a DeFi.

Nostra, uno de los mayores protocolos de préstamo en Starknet con $55 millones en valor bloqueado, pausó operaciones de préstamo tras detectar que una cuenta logró extraer $3.5 millones manipulando su oráculo de precios, según reportes de BeInCrypto publicados este viernes. El protocolo confirmó la pausa en redes y declaró estar rastreando los fondos, pero aún no ha publicado un post-mortem técnico oficial.

Es el segundo exploit por fallo de oráculo en Starknet en dos semanas. El 4 de septiembre, el protocolo de préstamos Vesu sufrió liquidaciones automatizadas de 47 posiciones de usuario cuando su proveedor de datos Pragma alimentó precios incorrectos, capturando aproximadamente $3 millones en colateral. Pragma publicó un post-mortem admitiendo el fallo y detallando las salvaguardias que implementaron después.

Starknet pierde $6.5M en 14 días: oráculos fallan en Vesu y Nostra

Septiembre negro: $326 millones y contando

El exploit de Nostra se suma a una racha brutal en <abbr title="Finanzas descentralizadas, ecosistema de protocolos financieros sin intermediarios">DeFi</abbr>. Entre el 1 y el 7 de septiembre, los ataques reportados alcanzaron $322 millones, dominados por un único evento: el drenaje de $320 millones en Liquid Network, el sidechain de Bitcoin, el 6 de septiembre. Los $2.3 millones restantes se repartieron entre cuatro protocolos más pequeños en Ethereum, BNB Chain y XRPL.

El acumulado del año hasta septiembre asciende a $908.8 millones en 56 hacks, según la base de datos Blockchain Breaches. Ese ritmo coloca a 2026 en camino de superar los totales anuales de años anteriores, aunque la concentración en pocos eventos masivos distorsiona la comparación.

Starknet pierde $6.5M en 14 días: oráculos fallan en Vesu y Nostra

Oráculos: el punto ciego que se repite

Nostra ya experimentó un error de feed de precios en marzo de 2024, cuando los valores reportados de los tokens xSTRK y sSTRK se inflaron a aproximadamente tres veces su valor de mercado real. El protocolo implementó después controles de riesgo reforzados, pero los detalles técnicos de qué salvaguardias fallaron esta vez aún no están claros. El reporte de BeInCrypto señala que el token NSTR fue el vector del exploit actual, pero no hay confirmación independiente del mecanismo exacto.

La dependencia de <abbr title="Fuentes de datos externas que alimentan precios de activos a smart contracts">oráculos</abbr> en protocolos de préstamo crea un único punto de fallo: si el precio del colateral se infla artificialmente, el protocolo presta más de lo que el activo realmente vale. Cuando el atacante retira los fondos y el oráculo corrige, el colateral ya no cubre la deuda. Como ya publicamos tras el exploit de Symbiosis, la liquidez disponible marca la diferencia entre un número teórico en pantalla y el efectivo que el atacante puede extraer antes de que el mercado colapse.

Qué implica para quien opera en DeFi

Los usuarios de Nostra con posiciones de préstamo abiertas no pueden cerrarlas ni ajustar colateral mientras dure la pausa. El protocolo no ha dado plazo de reanudación ni publicado el estado de las posiciones afectadas. Quien tenga fondos depositados en el money market está, por ahora, a la espera de un comunicado técnico completo que detalle si hay más exposición oculta o si el exploit quedó contenido en esos $3.5 millones.

La recurrencia de fallos de oráculo en protocolos auditados y con historial de incidentes previos señala que la gestión de riesgo post-exploit no está cerrando el vector. Starknet, con el marco regulatorio de DeFi aún indefinido tras el rechazo del CLARITY Act, enfrenta dos exploits importantes en su capa de protocolos de préstamo en menos de un mes. Para quien deposita colateral, la pregunta no es si el código fue auditado, sino si el oráculo puede ser manipulado y cuánto tardaría el protocolo en detectarlo.