Las pérdidas por ciberseguridad en cripto alcanzan los $1.1 mil millones en el primer semestre de 2026: informe de Blockaid

ETH
SOL
ADA
APT
LINK
falla de seguridad operacionalcompromiso de clave privadaseguridad criptográficaInforme de BlockaidExploitRPDC
2026-07-29Fuente: crypto.news
Las pérdidas por ciberseguridad en cripto alcanzan los $1.1 mil millones en el primer semestre de 2026: informe de Blockaid

Las pérdidas por seguridad criptográfica alcanzaron los $1.1 mil millones en 212 incidentes verificados durante la primera mitad de 2026, según un informe del primer semestre publicado por Blockaid el 28 de julio.

Resumen

  • 212 incidentes verificados causaron $1.1 mil millones en pérdidas durante los primeros seis meses récord de 2026 a nivel mundial.
  • El 74% de los fondos robados resultaron de fallas de seguridad operativa, no de código de contrato inteligente explotado.
  • Un clúster vinculado a la RPDC representó el 55% de las pérdidas solo, según el conjunto de datos de incidentes verificados de Blockaid.

Blockaid describió el recuento de incidentes de seis meses como un récord y dijo que verificó más exploits durante el primer semestre que en todo 2025.

Los ataques de seguridad operativa causaron el 74% del valor robado, mientras que un clúster asociado con la República Popular Democrática de Corea representó el 55%. Blockaid también dijo que el recuento de incidentes fue 3.4 veces su total de 2025, aunque las empresas de seguridad utilizan diferentes definiciones y métodos de cobertura al compilar estimaciones de pérdidas de la industria.

Blockaid dice que las fallas operativas impulsaron las pérdidas de seguridad criptográfica

Las cifras de Blockaid apuntan a un cambio alejado de los ataques que dependen solo de código de contrato inteligente defectuoso. Dispositivos comprometidos, credenciales privilegiadas, claves privadas, sistemas de firma e infraestructura fuera de la cadena produjeron la mayor parte de las pérdidas medidas. Estos ataques pueden generar transacciones de blockchain de apariencia válida porque las credenciales autorizadas las aprueban.

Ese patrón reduce la protección que ofrecen solo las auditorías de código. Las auditorías pueden identificar fallas en los contratos, pero no pueden evitar que un administrador comprometido firme una transacción maliciosa ni impedir que un verificador de puente dependa de infraestructura envenenada. Blockaid dijo que surgieron nuevos vectores de ataque durante el primer semestre y advirtió que algunos podrían expandirse en la segunda mitad.

Ethereum y Solana sufrieron patrones de ataque diferentes

Los proyectos relacionados con Ethereum perdieron alrededor de $332 millones, según el informe de Blockaid, con vulnerabilidades de código responsables de gran parte de ese total. El caso más grande vinculado a Ethereum fue KelpDAO, donde los atacantes liberaron 116,500 rsETH por valor de aproximadamente $292 millones de un contrato de puente después de falsificar un mensaje de la cadena de origen.

Los proyectos relacionados con Solana perdieron alrededor de $326 millones. Más del 98% provino de claves comprometidas e infraestructura de firma, no de errores de contrato inteligente, según Blockaid. Drift Protocol y Step Finance representaron la mayor parte de esa cantidad, mientras que incidentes menores relacionados con código afectaron a proyectos como Raydium y Volo.

La comparación de redes no establece que una blockchain sea inherentemente más segura. En cambio, refleja qué aplicaciones fueron atacadas y cómo sus equipos gestionaron el acceso privilegiado. Un solo incidente grande también puede dominar el total de una red en seis meses.

KelpDAO y Drift dominaron el robo del primer semestre

Chainalysis vinculó el ataque a KelpDAO del 18 de abril con el Grupo Lazarus de Corea del Norte. Su investigación encontró que los atacantes comprometieron nodos RPC internos y alteraron nodos externos, lo que provocó que un sistema de verificador único aceptara un evento de quema falso. El puente del lado de Ethereum luego liberó rsETH aunque no se habían destruido tokens correspondientes en la cadena de origen.

Como informó crypto.news, KelpDAO completó la fase operativa de su plan de recuperación el 25 de mayo después de transferir un tramo final de 20,373.72 rsETH a su adaptador de puente. La acuñación, los reembolsos y las recompensas se reanudaron, aunque los litigios y reclamos disputados que involucran fondos congelados permanecieron sin resolver.

Drift sufrió un ataque separado de acceso privilegiado el 1 de abril. Chainalysis dijo que los atacantes utilizaron meses de ingeniería social y transacciones de nonce duradero pre-firmadas para obtener control administrativo. La actualización de recuperación del 16 de abril de Drift valoró los activos robados en 295,7 millones de dólares, por encima de la estimación inicial de aproximadamente 285 millones utilizada por Blockaid y varios investigadores.

En cobertura relacionada, crypto.news informó que Step Finance cerró después de que los atacantes comprometieran los dispositivos ejecutivos y drenaran hasta 40 millones de dólares de los activos controlados por el tesoro. La empresa recuperó alrededor de 4,7 millones de dólares, pero dijo que las conversaciones de financiación y adquisición no produjeron un camino sostenible hacia adelante.

La recuperación continúa mientras los fondos robados permanecen activos

Drift propuso un fondo de recuperación respaldado por ingresos de intercambio, Tether y otros socios. Su plan incluía hasta 127,5 millones de dólares de apoyo propuesto de Tether, 20 millones de dólares de otros socios y un token de recuperación transferible separado. El protocolo dijo que su reinicio requeriría auditorías de OtterSec y Asymmetric, dispositivos de firma dedicados, bloqueos de tiempo y un multisig rediseñado.

El robo sigue siendo un caso activo en la cadena. Como se informó anteriormente, una billetera vinculada al explotador de Drift movió 23.095,1 Ether, por valor de aproximadamente 44,4 millones de dólares, a Tornado Cash entre el 23 y el 24 de julio después de aproximadamente tres meses de inactividad.

Blockaid espera que los equipos se centren más en las comprobaciones de intención de transacción, dispositivos de firma aislados, segregación de claves y monitoreo en puentes e infraestructura. Esas medidas son recomendaciones de la empresa, no garantías.

Las próximas actualizaciones verificadas provendrán de los términos del token de recuperación de Drift y el cronograma de relanzamiento, el proceso de reclamos restante de Step Finance, los procedimientos judiciales vinculados a los fondos congelados de KelpDAO y cualquier incautación de activos anunciada por las agencias de aplicación de la ley.