Los mayores hackeos y estafas de criptomonedas de 2026 hasta ahora

Los hackeos, estafas y exploits de cripto causaron más de 1,3 mil millones de dólares en pérdidas brutas durante la primera mitad de 2026, y varios incidentes grandes dominaron el total registrado. TL;DR

  • Los hackeos, estafas y exploits de cripto causaron 1,316 mil millones de dólares en pérdidas brutas durante la primera mitad de 2026.
  • Kelp DAO, Drift Protocol y una víctima individual de phishing dirigido representaron aproximadamente el 65% de ese total.
  • Los incidentes más grandes comprometieron infraestructura RPC, permisos administrativos, sistemas de firma o dispositivos privilegiados, en lugar de código público de contratos inteligentes.
  • Este ranking se preparó el 17 de julio, dejando 167 días, o el 45,8% del año, para nuevos incidentes, recuperaciones y atribuciones revisadas que cambien la lista.

Las pérdidas por seguridad en cripto alcanzaron 1,316 mil millones de dólares en 344 incidentes durante la primera mitad de 2026, según el informe de seguridad H1 de CertiK. Aproximadamente 115,3 millones de dólares se congelaron o devolvieron, lo que redujo la pérdida ajustada a alrededor de 1,2 mil millones de dólares. La mejora aparente respecto a 2025 necesita contexto. El total de la primera mitad del año anterior incluyó el excepcional incumplimiento de Bybit por 1,45 mil millones de dólares. Una vez que se excluye ese único evento, CertiK estima que las pérdidas comparables aumentaron aproximadamente un 28% en 2026. La distribución de esas pérdidas es igual de importante que el total. El costo promedio del incidente fue de aproximadamente 3,82 millones de dólares, mientras que la pérdida mediana fue de solo 138.703 dólares. Por lo tanto, el promedio fue más de 27 veces la mediana, lo que muestra que una pequeña cantidad de fallos extremos impulsaron el resultado general. Tres incidentes por sí solos, Kelp DAO, Drift Protocol y un robo por phishing dirigido de 284 millones de dólares, representaron aproximadamente el 65% de todas las pérdidas reportadas en la primera mitad. Un ranking de pérdidas requiere más que un solo número Los reportes de incidentes cripto a menudo comparan cifras que miden diferentes formas de daño.

Pérdida bruta

El valor eliminado de un protocolo o de la víctima antes de recuperaciones.

Extracción realizada

Activos que el atacante convirtió con éxito en valor económico transferible.

Pérdida neta

La cantidad que todavía falta después de congelamientos, devoluciones, reembolsos y recuperaciones.

Pasivos de usuario

Reclamaciones adeudadas por una plataforma, que pueden ser mayores o menores que los ingresos originales del atacante.

Exposición nocional

El valor teórico de activos emitidos fraudulentamente o puestos en riesgo, incluso cuando el atacante no pudo monetizar el monto completo.

El ranking de abajo usa principalmente las pérdidas brutas reportadas. Las recuperaciones, las valoraciones disputadas y las diferencias entre los ingresos del atacante y los pasivos de la plataforma se indican por separado. En incidentes que involucran creación de tokens no respaldados, la extracción realizada es más significativa que el valor nominal del suministro fraudulento. De lo contrario, un atacante que crea 100 millones de dólares de un token ilíquido pero extrae 1 millón de dólares en colateral real podría clasificarse incorrectamente como si hubiera robado el total de 100 millones. Las mayores pérdidas cripto reportadas de 2026

  1. Kelp DAO – 292 millones de dólares El 18 de abril, los atacantes lograron que el contrato de puente de Ethereum de Kelp DAO liberara aproximadamente 116.500 rsETH sin una quema correspondiente de tokens en la cadena de origen. La investigación de Chainalysis encontró que los atacantes comprometieron dos nodos RPC internos usados por la Red de Verificador Descentralizado de LayerZero, mientras simultáneamente interrumpían un endpoint RPC externo mediante un ataque de denegación de servicio distribuida. Los nodos manipulados reportaron una quema en la cadena de origen que nunca ocurrió. Debido a que la configuración del puente de Kelp se basaba en un solo verificador, no se requería una segunda red independiente para confirmar si la quema reportada era real. El contrato de destino recibió un mensaje correctamente formateado y firmado y liberó los activos exactamente como estaba programado. El fallo ocurrió en la infraestructura que suministraba información al contrato, no en la ejecución de esa información por parte del contrato. Kelp pausó los contratos afectados con suficiente rapidez para detener un segundo intento de retiro que involucraba aproximadamente 40.000 rsETH, que valían alrededor de 95 millones de dólares. Posteriormente, el Arbitrum Security Council congeló 30.766 ETH vinculados a la actividad del atacante en etapas posteriores. Chainalysis y LayerZero atribuyeron la operación al grupo Lazarus de Corea del Norte, específicamente a su subgrupo TraderTraitor. La atribución fue realizada por partes directamente involucradas en la investigación, aunque las conclusiones sobre actores patrocinados por un Estado pueden seguir evolucionando a medida que aparezcan evidencias adicionales. La cantidad congelada no elimina el fallo original de contabilización del puente. Las pérdidas brutas, los fondos recuperables, los ingresos del atacante y cualquier déficit restante de respaldo deben tratarse como cifras separadas.
  2. Drift Protocol – 285 millones de dólares Drift Protocol perdió aproximadamente 285 millones de dólares el 1 de abril después de que los atacantes obtuvieran el control administrativo de su Security Council. Según Chainalysis, personas que se hacían pasar por representantes de una empresa de trading cuantitativo pasaron meses construyendo relaciones con colaboradores de Drift. Finalmente, se persuadió a los miembros del Security Council para que firmaran transacciones usando la función durable-nonce de Solana, que permite que transacciones firmadas válidamente se mantengan y se ejecuten en un momento posterior. Esas transacciones transfirieron el control administrativo a una dirección controlada por el atacante. Una vez obtenida esa autoridad, los atacantes eliminaron los límites de retiro, aprobaron un token casi sin valor llamado CVT como colateral, le asignaron una valoración artificial y depositaron 500 millones de unidades. La posición resultante se usó para retirar USDC, SOL, ETH y otros activos con valor externo real. El control administrativo se produjo mediante dos transacciones ejecutadas con un segundo de diferencia, pero los retiros posteriores continuaron durante un periodo más largo. Describir toda la pérdida de 285 millones de dólares como ocurrida en 10 segundos sería, por lo tanto, inexacto. Chainalysis basó parte de su reconstrucción en la investigación propia de Drift y señaló que la cuenta aún no había sido verificada de manera independiente mediante una revisión completada por un tercero. La evidencia preliminar fue consistente con operaciones previas de Corea del Norte, pero la atribución formal seguía pendiente. Drift más tarde discutió aproximadamente 295 millones de dólares en pérdidas de usuarios. Esa cifra más alta parece representar pasivos de la plataforma más que los ingresos iniciales del atacante y no debe tratarse como una estimación alternativa de la misma cantidad.
  3. Pérdida por phishing dirigida reportada por CertiK – 284 millones de dólares Una sola persona perdió aproximadamente 284 millones de dólares en un incidente de ingeniería social dirigido en enero, según CertiK. La identidad de la víctima y la secuencia completa del ataque no se han divulgado públicamente. Eso limita las conclusiones que de forma responsable se pueden extraer sobre la configuración de la cartera, el método preciso de ingeniería social y las perspectivas de recuperación. El tamaño, no obstante, es significativo. Una sola cartera controlada en privado produjo casi el mismo daño financiero que la brecha de Drift Protocol y superó las pérdidas combinadas de la mayoría de los exploits de protocolos más pequeños registrados durante la primera mitad del año. CertiK contabilizó 366,3 millones de dólares en pérdidas por phishing en 63 incidentes durante el H1. El número de casos de phishing cayó un 52,3% frente al mismo periodo de 2025, pero las pérdidas disminuyeron solo un 10,8%. Cuatro incidentes representaron aproximadamente el 85% de todas las pérdidas por phishing. Los datos sugieren un cambio en la selección de objetivos más que la desaparición del phishing. Las campañas amplias siguen siendo comunes, pero el resultado financiero lo determina cada vez más una pequeña cantidad de operaciones cuidadosamente preparadas dirigidas a personas u organizaciones que controlan riqueza sustancial en la cadena.
  4. Step Finance – aproximadamente 40 millones de dólares Step Finance dijo que aproximadamente 40 millones de dólares fueron drenados de su tesorería el 31 de enero después de que se comprometieran dispositivos usados por miembros de su equipo ejecutivo. En su actualización oficial del incidente, el proyecto dijo que recuperó aproximadamente 3,7 millones de dólares en activos Remora y otros 1 millón de dólares en otras posiciones.

Declaración sobre el incidente de seguridad reciente

En las primeras horas de la tarde del 31 de enero (APAC), aproximadamente $40M fue drenado de la tesorería de Step Finance. Esto se debió a que los dispositivos de nuestro equipo ejecutivo fueron comprometidos.

Inmediatamente después de detectar la brecha, comenzamos a trabajar…

— Step☀️ (@StepFinance_) 2 de febrero de 2026

Estimaciones onchain previas situaban la pérdida más cerca de 27 millones de dólares porque se enfocaban en los aproximadamente 261.854 SOL identificados inicialmente como saliendo de las carteras de tesorería. La cifra posterior de Step incluyó un grupo más amplio de activos afectados. Usar la estimación bruta de 40 millones de dólares del proyecto mientras se informa por separado el monto recuperado ofrece una imagen más completa que elegir una sola cifra sin explicar por qué las estimaciones difieren. Las consecuencias financieras de un ataque también pueden extenderse más allá del monto transferido al atacante. La financiación de emergencia, los gastos legales, la compensación a usuarios, las operaciones interrumpidas y los ingresos perdidos pueden hacer que el impacto empresarial final sea mayor que el retiro onchain inicial. 5. Humanity Protocol – 36 millones de dólares Humanity Protocol sufrió un ataque el 9 de junio después de que un dispositivo comprometido expuso datos de la cartera y claves privadas asociadas con cuentas privilegiadas del proyecto. En su explicación oficial, Humanity dijo que el atacante copió claves privadas desde el dispositivo y las usó para ejecutar el ataque onchain. El proyecto también dijo que el contrato del token H de Ethereum estaba protegido por un multisig limpio separado y que su puente canónico en mainnet no fue comprometido.

https://t.co/VjouykTSPw

— Humanity (@Humanityprot) 12 de junio de 2026

Las estimaciones publicadas oscilan entre aproximadamente 31 millones de dólares y 36 millones de dólares, en parte porque los tokens H robados se valoraron con precios de mercado distintos y en etapas distintas del incidente. El problema estructural más importante fue la concentración de múltiples credenciales privilegiadas en un solo endpoint comprometido. Un arreglo de multisignatura solo ofrece una protección significativa cuando sus claves están separadas entre personas, dispositivos, ubicaciones y entornos administrativos. Varias credenciales almacenadas en el mismo equipo o recuperables desde el mismo pueden cumplir un umbral de firma onchain mientras todavía operan como un único punto de falla práctico. 6. Resolv Protocol – aproximadamente 26,8 millones de dólares Resolv Protocol fue explotado el 22 de marzo después de que un atacante comprometiera su infraestructura en la nube y obtuviera acceso a una clave controlada mediante AWS Key Management Service. Resolv usó un servicio offchain para autorizar la creación de USR después de que los usuarios depositaran colateral. Según el análisis del incidente de CertiK, el atacante hizo depósitos relativamente pequeños y legítimos de USDC y luego usó el rol del servicio comprometido para autorizar aproximadamente 80 millones de USR en dos transacciones. El contrato verificó que la autorización provenía del servicio aprobado. Impuso una salida mínima pero no hizo cumplir un monto máximo vinculado al colateral depositado por el usuario. Una vez que el servicio privilegiado fue comprometido, el atacante pudo producir firmas criptográficamente válidas pero económicamente no respaldadas. Esto no significa que los servicios de gestión de claves en la nube sean inherentemente inadecuados para infraestructura cripto. El problema de diseño más grande fue la cantidad de autoridad económica sin restricciones otorgada a un único rol de servicio. Una clave protegida aún puede convertirse en un punto de falla catastrófico cuando el contrato que recibe sus firmas no aplica de forma independiente ratios de colateral, techos de acuñación, límites de transacción o la velocidad de retiro. 7. Truebit – 26 millones de dólares Truebit fue explotado el 8 de enero mediante una vulnerabilidad de desbordamiento de enteros en un contrato de bonding-curve desplegado en 2021. El contrato se había compilado con Solidity 0.5.3, antes de que se introdujera la protección automática contra desbordamientos en Solidity 0.8.0. Un atacante proporcionó un valor excepcionalmente grande que hizo que el cálculo aritmético se “envolviera” hasta un número cercano a cero. Esto permitió acuñar grandes cantidades de TRU por casi nada de ETH y luego canjearlas por ETH real mantenido por el contrato. Chainalysis estimó la pérdida principal en 26,2 millones de dólares. CertiK ubicó la cantidad combinada más cerca de 26,6 millones de dólares, incluyendo aproximadamente 224.000 dólares extraídos por un segundo atacante. La implementación vulnerable no había sido verificada públicamente en Etherscan. Eso no impidió que los atacantes la analizaran. El bytecode del contrato puede descompilarse, se puede identificar el comportamiento de compiladores antiguos y las vulnerabilidades sospechadas pueden probarse mediante simulaciones o “forks” de blockchain. Truebit es la excepción importante más clara al patrón más amplio visto en 2026. Su pérdida provino de lógica de ejecución pública en lugar de una autoridad operativa comprometida. También muestra por qué los contratos en reposo deben permanecer dentro de los alcances de auditoría, monitoreo y bug-bounty durante tanto tiempo como conserven fondos o permisos.

Por qué Echo Protocol no se clasifica como un robo de 76,7 millones de dólares Echo Protocol a veces se describe como que sufrió una pérdida de 76,7 millones de dólares porque un atacante usó una clave de administrador comprometida para acuñar 1.000 eBTC no respaldados con ese valor nocional. El atacante no extrajo 76,7 millones de dólares en activos reales. Según Merkle Science, 45 de los eBTC fraudulentos fueron depositados en el protocolo de préstamos Curvance. El atacante pidió prestado aproximadamente 11,29 WBTC, con valor de alrededor de 867.000 dólares, antes de que los 955 eBTC no respaldados restantes fueran quemados. Por lo tanto, las cifras correctas son:

  • Emisión fraudulenta: Aproximadamente 76,7 millones de dólares en eBTC nocionales.
  • Activos reales extraídos: Aproximadamente 867.000 dólares en WBTC.
  • Suministro no respaldado restante: Quemado después del incidente.

Clasificar el monto nocional completo como robado exageraría el daño realizado por casi 90 veces. Echo aún expone un importante problema de riesgo de colateral. El oracle de Curvance reconoció correctamente el valor de mercado asignado a eBTC, pero no pudo determinar que esos tokens en particular se crearon sin respaldo. La integridad del precio no es lo mismo que la integridad de la emisión. Los protocolos de préstamos que aceptan colateral emitido externamente necesitan controles para la creación anormal de suministro, cambios en la autoridad de acuñación, depósitos repentinos de colateral, verificación de respaldo y riesgo administrativo a nivel de emisor. Un feed de precio correcto no puede responder por sí solo esas preguntas. El fallo común fue el plano de control Los mayores incidentes de 2026 no compartieron una única vulnerabilidad de código. Compartieron debilidades en los sistemas encargados de decidir qué se le permitía hacer al código. En terminología de infraestructura tradicional, la capa de ejecución procesa actividades ordinarias, mientras que el plano de control determina permisos, configuraciones, fuentes de datos confiables y acciones excepcionales.

Esa distinción se mapea de forma cercana con los incidentes más grandes:

Kelp: Un verificador aceptó una versión fabricada de la actividad de la cadena de origen.

Drift: Firmas válidas transfirieron control administrativo.

Step: Dispositivos ejecutivos comprometidos expusieron la autoridad de tesorería.

Humanity: Un endpoint comprometido expuso claves privilegiadas.

Resolv: Un rol de servicio comprometido creó autorizaciones válidas pero no económicamente respaldadas.

Echo: Una sola clave de administrador podía otorgar autoridad de acuñación sin límites.

Truebit: La excepción fue un fallo aritmético en el código de un contrato heredado.

CertiK registró 204 incidentes de vulnerabilidad de código durante la primera mitad del año, produciendo aproximadamente 151,6 millones de dólares en pérdidas. Las brechas de carteras causaron 444,5 millones de dólares en solo 33 incidentes. Eso equivale a un promedio de aproximadamente 743.000 dólares por incidente de vulnerabilidad de código y 13,5 millones de dólares por incidente de brecha de cartera. En promedio, una brecha de cartera fue aproximadamente 18 veces más costosa. La comparación no hace menos importantes las auditorías de contratos inteligentes. Muestra que auditar el contrato excluyendo a sus firmantes, dependencias de RPC, interfaces administrativas, roles en la nube y controles de emergencia deja una parte sustancial del sistema financiero sin probar. Cinco controles que abordan los fallos reales Imponer límites económicos después de la autenticación Una firma válida debería demostrar quién aprobó una acción. No debería otorgar una autoridad económica ilimitada. La acuñación, el puente, la aprobación de colateral y los retiros aún pueden restringirse mediante tamaños máximos de transacción, límites acumulativos, ratios de colateral, demoras de tiempo, topes por activo y pausas automáticas. Estos controles pueden no evitar una brecha de credenciales, pero pueden impedir que una sola clave comprometida cree inmediatamente una responsabilidad ilimitada. Medir independencia, no la cantidad de claves Un multisig 3-de-5 no está distribuido de forma significativa cuando tres claves se pueden recuperar desde un solo laptop o controlarse mediante la misma cuenta corporativa. La guía de gestión de claves del NIST enfatiza controles del ciclo de vida que incluyen autorización, respaldos, rendición de cuentas, separación de funciones, respuesta ante compromisos y protección del material de las claves. Los protocolos deberían identificar si los supuestos firmantes independientes comparten dispositivos, administradores de contraseñas, inquilinos en la nube, procedimientos de recuperación, ubicaciones físicas o líneas de reporte. Monitorear relaciones, no solo transacciones Cada transacción individual en el exploit de Kelp pareció válida. El fallo detectable fue la relación faltante entre las dos cadenas: rsETH se liberó en Ethereum sin ser quemado en la cadena de origen. El monitoreo de puentes debería reconciliar continuamente bloqueos, quemas, acuñaciones y liberaciones en cada red relevante. Comprobaciones similares de invariantes pueden comparar colateral depositado contra tokens acuñados, reservas contra suministro circulante, y límites de retiro aprobados contra salidas reales. Simular intención administrativa antes de firmar Las carteras de hardware protegen claves privadas, pero no pueden determinar si un usuario legítimo está aprobando una transacción maliciosa. Las transacciones administrativas deben decodificarse y simularse en un entorno separado antes de la ejecución. Los firmantes necesitan ver los cambios de permisos resultantes, los activos de colateral recién aprobados, los parámetros de precios, los límites de retiro, las actualizaciones de contratos y las transferencias de propiedad, no solo un hash de transacción o un aviso opaco de la cartera. Mantener los contratos heredados dentro del perímetro de seguridad Un contrato no se vuelve más seguro porque haya funcionado sin incidentes durante varios años. Cualquier despliegue que mantenga activos, procese redenciones, controle permisos del protocolo o permanezca conectado a productos actuales debería tener código fuente verificado, supuestos del compilador documentados, monitoreo activo e inclusión en programas de auditoría y bug-bounty. La descompilación asistida por IA puede reducir el tiempo que los atacantes necesitan para identificar fallos aritméticos, de control de acceso o de validación antiguos. La seguridad por ocultamiento se vuelve menos efectiva a medida que esas herramientas mejoran. La IA está amplificando modelos de fraude existentes La IA no creó las vulnerabilidades centrales detrás de Kelp, Drift, Resolv o Echo. Su efecto más inmediato es reducir el costo de investigación de objetivos, suplantación, localización y comunicación sostenida. El informe de Crimen Cripto 2026 de Chainalysis, que analiza la actividad de 2025, encontró que las operaciones de estafa con enlaces identificables con proveedores de servicios de IA eran aproximadamente 4,5 veces más lucrativas que las estafas sin esos enlaces. Esa evidencia no debería presentarse como prueba de que cada ataque sofisticado en 2026 usó IA. Muestra que las operaciones asistidas por IA ya estaban generando retornos más altos y podían hacer que varias técnicas establecidas fueran más fáciles de escalar:

Identidad sintética

Suplantación de video y voz con deepfake.

Reconocimiento avanzado

Investigación de objetivos en redes sociales y profesionales.

Ingeniería social multilingüe

Conversaciones prolongadas en varios idiomas.

Phishing adaptativo

Interfaces clonadas y páginas de phishing personalizadas.

Investigación automatizada de vulnerabilidades

Análisis automatizado de contratos y bytecode descompilado.

Es probable que el desarrollo sea una combinación de métodos sociales y técnicos. La ingeniería social obtiene la credencial o la autorización; los permisos existentes del protocolo convierten ese acceso en una pérdida financiera. Los cambios regulatorios: responsabilidad, no mecánicas del exploit El periodo transitorio de MiCA de la Unión Europea terminó el 1 de julio de 2026. Los proveedores cubiertos de servicios de criptoactivos generalmente ahora requieren autorización para continuar operando en la UE, sujeto al alcance de la regulación y a las decisiones de supervisión nacionales. MiCA puede fortalecer la gobernanza, la custodia, los controles operativos y la rendición de cuentas. No puede determinar si un puente usa verificadores independientes, si las claves privilegiadas están adecuadamente separadas o si un firmante autorizado entiende una transacción maliciosa. La ley GENIUS para EE. UU. se firmó el 18 de julio de 2025 y establece un marco federal para stablecoins de pagos. No es un régimen general de ciberseguridad para cada puente, exchange, cartera o protocolo DeFi. La regulación determina quién es responsable y qué salvaguardas deberían existir. La ingeniería de seguridad determina si un mensaje falsificado, una clave comprometida o una aprobación maliciosa pueden ejecutar antes de que esas salvaguardas respondan. Qué vigilar durante el resto de 2026 El panorama final de seguridad de 2026 debe juzgarse a partir de más que la pérdida acumulada de titulares.

Inteligencia de seguridad: indicadores clave

Concentración de pérdidas

Si unos pocos incidentes extremos siguen dominando el total anual.

Superficie de ataque

Si las brechas de carteras, administrativas, en la nube e infraestructura siguen siendo más costosas que los exploits de código.

Daño ajustado por recuperación

Cuánto queda sin recuperar después de congelamientos, reembolsos y devoluciones negociadas.

Calidad de la atribución

Si los vínculos preliminares con grupos patrocinados por un Estado son respaldados por investigaciones completadas.

Adopción de controles

Si los protocolos introducen verificación independiente, simulación de transacciones, separación de claves y límites económicos imponibles antes del próximo gran ataque.

Este ranking es una instantánea preparada el 17 de julio, no un registro final del año. Casi el 46% de 2026 sigue, y las cifras históricas de pérdidas pueden seguir cambiando por recuperaciones de activos, revisiones de precio de tokens, carteras recién identificadas y distinciones más claras entre exposición nocional y robo realizado. La evidencia respalda una conclusión más estrecha: los incidentes de mayor valor están apuntando cada vez más a los sistemas de control que rodean a los contratos inteligentes, los firmantes, los dispositivos, la infraestructura RPC, los servicios privilegiados y las redes de verificación, en lugar de solo la lógica del contrato.

Este artículo es solo para fines educativos. Las valoraciones de incidentes pueden cambiar debido a movimientos de precios de activos, recuperaciones, atribuciones revisadas y diferencias entre exposición bruta, extracción realizada y pérdidas netas.

Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado