Fuga de clave privada drena $7M de Duelbits por segunda vez

Patricia López · Criptomonedas · 2026-09-24

El casino cripto confirmó el compromiso de sus billeteras calientes y cerró su plataforma. Los fondos de usuarios están «seguros», según la compañía, pero aún no hay detalles sobre compensación ni causa técnica.

Duelbits desconectó su plataforma este jueves tras confirmar un compromiso de <abbr title="Billeteras conectadas a internet que permiten retiros rápidos pero tienen mayor exposición a ataques">billeteras calientes</abbr> que drenó entre $4,2 millones y $7 millones en criptoactivos, según reportes de firmas de seguridad blockchain. Es el segundo incidente del mismo tipo en 30 meses: en febrero de 2024 la plataforma perdió $4,6 millones por un vector idéntico.

Joe, co-fundador del casino con licencia de Curazao, escribió en X que están «investigando exactamente qué pasó y cómo» y que «los fondos de usuarios están seguros». La plataforma permanecerá offline hasta completar la investigación y reponer las billeteras operacionales. No especificó si los saldos de los jugadores fueron tocados ni si habrá compensación.

Cifras que no cuadran

El monto robado varía según la fuente. PeckShield emitió su alerta a las 10:15 UTC con un inventario inicial: 836 ETH (aproximadamente $2,23 millones al precio actual de Ethereum), 1.62 millones de USDT, 209 BNB, 96.805 USDC, 12,4 mil millones de SHIB y 31.515 DAI, todos drenados de Ethereum y BNB Chain. Scam Sniffer detectó actividad adicional en Bitcoin y Solana que elevó la estimación a $5,9 millones. La billetera Bitcoin caliente perdió 8,1 BTC.

Una base de datos de seguridad blockchain separada registró el incidente como «private-key leakage» y fijó la pérdida en $4,9 millones. La cifra de $7 millones, comúnmente citada en medios, no ha sido confirmada de forma independiente. Duelbits no ha publicado un balance oficial.

Fuga de clave privada drena $7M de Duelbits por segunda vez

Esa discrepancia entre los $7 millones citados y los $6 millones consolidados sugiere que parte del botín sigue disperso en otras cadenas o que las estimaciones iniciales fueron infladas. Los fondos permanecen inmóviles; a diferencia de casos recientes donde white-hats devolvieron parte del botín, aquí no hay indicios de negociación ni de devolución voluntaria.

El mismo vector en 30 meses

Duelbits ya perdió $4,6 millones en febrero de 2024 por un compromiso de clave privada. Treinta meses después, el mismo tipo de fallo vuelve a abrir las billeteras operacionales de la plataforma. La compañía no ha explicado qué cambios implementó tras el primer incidente ni qué falló esta vez.

El tradeoff es conocido: las <abbr title="Billeteras conectadas a internet">hot wallets</abbr> permiten procesar retiros rápido, pero tienen una superficie de ataque más amplia que el <abbr title="Almacenamiento offline de criptoactivos">cold storage</abbr>. Stake, el mayor casino cripto por volumen, perdió $40 millones en 2023 por el mismo método. La recurrencia en Duelbits plantea si la separación entre billeteras calientes y fondos de usuario es suficiente cuando la infraestructura de claves sigue vulnerable.

Promesa sin garantía

Duelbits asegura que los fondos de usuarios no fueron afectados, pero no ha compartido pruebas de reserva ni confirmado si compensará las pérdidas operacionales con capital propio. Antes del incidente, DappRadar clasificaba a la plataforma en el puesto 17 de 43 casinos cripto rastreados, con aproximadamente $5,7 millones en billeteras monitoreadas y $190,6 millones en depósitos acumulados en los últimos 365 días de más de 85.000 direcciones.

Si los $7 millones salen del balance de Duelbits sin afectar cuentas de jugadores, la plataforma asume una pérdida equivalente al 3,67% de su volumen anual de depósitos. Factible, pero sin auditoría externa ni comunicado detallado, la afirmación de que «los fondos están seguros» queda como promesa más que como garantía verificable.

Fuga de clave privada drena $7M de Duelbits por segunda vez

A diferencia de los bancos tradicionales, donde una transacción fraudulenta puede revertirse, aquí los fondos convertidos a ether y consolidados son prácticamente irrecuperables sin cooperación del atacante. La dirección que contiene los 2.234 ETH está identificada, pero sin mecanismo de reversión en blockchain ni autoridad central que congele activos, el dinero permanece fuera de alcance.

Duelbits no ha indicado cuándo reabrirá ni si publicará un informe técnico sobre la fuga de claves. Los usuarios que tenían saldos activos en la plataforma al momento del cierre no tienen fecha de recuperación de acceso. La última vez que ocurrió algo similar, en 2024, la plataforma volvió a operar pero nunca detalló públicamente la causa raíz del compromiso.