En resumen

  • Los protocolos DeFi han perdido más de $840 millones en los primeros cinco meses de 2026, y solo abril registró más de $600 millones en pérdidas entre Drift, Kelp DAO y una docena de ataques menores.
  • Los actores vinculados a Corea del Norte representaron el 76% de las pérdidas globales por hackeos de criptomonedas hasta abril de 2026, frente al 64% en 2025 y menos del 10% en 2020, según TRM Labs.
  • La IA está reduciendo la barrera para el descubrimiento de exploits, dicen los expertos, y los contratos inteligentes antiguos y no verificados son cada vez más atacados por reconocimiento automatizado.

Ha sido uno de los peores años registrados para los hackeos de DeFi, y apenas estamos a mitad de camino.

En los primeros cinco meses de 2026, se perdieron más de $840 millones por hackeos de DeFi, y solo abril representó más de $600 millones robados, liderados por dos de los mayores ataques del año: el exploit de $292 millones en KelpDAO y la brecha de $285 millones en Drift Protocol.

Las pérdidas continuaron en mayo, con THORChain deteniendo las operaciones después de que los investigadores de seguridad señalaran un presunto exploit entre cadenas que afectaba a más de $10 millones.

TrustedVolumes, Echo Protocol, Step Finance, Truebit, Resolv Labs, Volo Protocol, Rhea Finance, el puente Verus-Ethereum, y muchos otros completan una lista de víctimas que parece una prueba de estrés de cada supuesto de confianza en el que se basa DeFi, según datos de DeFiLlama.

Los expertos con los que habló Decrypt coinciden en general con el diagnóstico de que los recientes hackeos de DeFi están exponiendo debilidades estructurales en los puentes y los sistemas de administración, mientras que los avances en IA pueden estar ayudando a los atacantes a encontrar vulnerabilidades más rápido.

Natalie Newson, investigadora principal de blockchain en la plataforma de seguridad Web3 CertiK, dijo a Decrypt que, aunque abril fue inusualmente severo en cuanto a exploits de criptomonedas, la tendencia general sigue siendo más estable y por debajo del número máximo de incidentes visto en 2023.

“Abril de 2026 fue un mal mes para los exploits de criptomonedas; solo hubo tres días sin un exploit en el que se robaran al menos $10,000”, dijo.

“Sin embargo, cuando miramos el panorama general, el número de incidentes (excluyendo phishing) ha sido bastante constante y aún menor que el pico de 2023”, señaló Newson, agregando que la gravedad de abril fue impulsada por 14 exploits que superaron pérdidas de $1 millón, solo superado por los 16 de septiembre de 2025.

El factor Corea del Norte

Ari Redbord, Jefe Global de Política y Asuntos Gubernamentales en TRM Labs, dijo a Decrypt que el aumento se remonta a un actor estatal que ha pasado de ser un jugador marginal a definir la amenaza en cinco años.

“El factor dominante es Corea del Norte, y esa campaña se está volviendo más aguda, no más amplia”, dijo Redbord, señalando que los actores vinculados a Corea del Norte representaron el 76% de las pérdidas globales por hackeos de criptomonedas en los primeros cuatro meses de 2026, frente al 64% en 2025 y menos del 10% en 2020.

“Corea del Norte no solo utiliza tecnología para atacar el espacio, sino también ingeniería social sofisticada y bien planificada”, dijo.

El mayor hackeo DeFi del año hasta ahora golpeó a KelpDAO el 18 de abril, cuando los atacantes drenaron alrededor de 116,500 rsETH, por valor de aproximadamente $292 millones, de un puente entre cadenas.

LayerZero, cuya infraestructura de mensajería sustentaba el puente, dijo en el último informe post-mortem que el ataque comenzó el 6 de marzo, cuando un desarrollador fue víctima de ingeniería social y se recolectaron claves de sesión.

El protocolo de mensajería entre cadenas dijo que el ataque fue atribuido por Mandiant, CrowdStrike e investigadores independientes al actor de amenazas de la RPDC TraderTraitor, también conocido como UNC4899.

La razón estructural por la que DeFi sigue absorbiendo los golpes, añadió Redbord, se reduce a dónde está el dinero y cómo se mueve.

"La complejidad entre cadenas de DeFi lo convierte en un entorno rico en objetivos: los puentes producen consistentemente las mayores pérdidas por incidente único, y los modos de fallo se repiten con una consistencia sorprendente porque el problema central es arquitectónico", señaló.

Patrones recurrentes

Raz Niv, cofundador y CTO de la plataforma de seguridad en cadena Blockaid, dijo a Decrypt que tres patrones técnicos aparecen repetidamente en los mayores incidentes del año: fallos de control de acceso privilegiado, actualizaciones maliciosas de proxy donde los atacantes intercambian contratos de implementación por versiones con puerta trasera, y brechas en la verificación de mensajes entre cadenas.

Sobre el acceso privilegiado, Niv dijo que la firma monitorea "eventos anómalos de 'Rol Otorgado' y escalada de privilegios no autorizada", con incidentes como el exploit de Echo Protocol que se remonta a claves de administrador comprometidas o mal configuradas.

"Los atacantes o bien obtienen las claves privadas mediante ingeniería social o explotan umbrales multisig mal diseñados", añadió.

Señaló fallos relacionados con controles de acceso privilegiado, actualizaciones maliciosas de proxy y sistemas de verificación entre cadenas, diciendo que los ataques recientes están exponiendo debilidades más profundas en las suposiciones que conectan una infraestructura cada vez más compleja.

"El hilo común no es la complejidad en sí", dijo Niv. "Es que cada capa de abstracción (proxies, roles de administrador, mensajería entre cadenas) introduce suposiciones de confianza que los atacantes sondean metódicamente".

Influencia de la IA

Niv dijo que la IA está transformando cada vez más el descubrimiento de exploits, aunque advirtió que su impacto a menudo se malinterpreta.

Los modelos actuales son cada vez más efectivos para identificar vulnerabilidades conocidas a escala y están "automatizando lo que hacen los auditores expertos", dijo, mientras advirtió que "la preocupación real no es que la IA reemplace a los atacantes humanos" sino que la IA "amplifique a los atacantes" manejando el reconocimiento y liberándolos para centrarse en técnicas más sofisticadas.

"La buena noticia es que los defensores pueden usar las mismas herramientas. El monitoreo y la simulación asistidos por IA se están volviendo esenciales para los equipos de seguridad que intentan mantenerse al día", añadió Niv.

En el caso del aumento de los hackeos de DeFi, Newson señaló una tendencia similar, diciendo que "un factor que probablemente contribuye, aunque no el único, son los avances en IA".

Ella añadió que CertiK ha visto un aumento en la explotación de contratos antiguos y no verificados, lo que hace "la suposición lógica de que la IA está ayudando a encontrar vulnerabilidades".

De manera similar, Redbord dijo que "los actores maliciosos están desplegando IA a gran escala" en reconocimiento, ingeniería social y diseño de exploits, añadiendo que la sofisticación vista en ataques como el de Drift parece "consistente con flujos de trabajo asistidos por IA".

Los analistas de TRM creen que los operadores norcoreanos están incorporando cada vez más herramientas de IA en sus operaciones, y él dijo: "la respuesta es desplegar IA en defensa con la misma agresión con la que los adversarios la despliegan en ataque".

Más allá del código

Redbord dijo que los hackeos de DeFi son "un problema solucionable", pero señaló que la industria necesita ser más honesta sobre dónde ocurren realmente los fallos.

Señaló que "las auditorías protegen contra errores de código" pero no contra campañas sofisticadas de ingeniería social como la de Drift, donde se informa que proxies norcoreanos pasaron meses cultivando acceso antes de la brecha.

"El modelo que funciona es la coordinación público-privada en tiempo real", añadió el experto.

Newson dijo que 2026 podría representar "un punto de inflexión evolutivo", afirmando que la industria está aprendiendo que la ciberseguridad es un "problema de pila completa" que abarca "IA, la RPDC, o infraestructura y personal".

"No importa cuán perfecta sea tu matemática en cadena si tus procesos humanos fuera de cadena son vulnerables", dijo, señalando que la industria se está moviendo cada vez más hacia "soluciones prácticas y estructurales" para abordar los riesgos de infraestructura e ingeniería social.

Golpe a la confianza

El daño a la confianza en el espacio DeFi es más difícil de cuantificar pero fácil de observar.

El exploit de Kelp DAO desencadenó una ola de retiros de $6.2 mil millones solo de Aave, antes de que un esfuerzo de alivio liderado por el CEO de Aave, Stani Kulechov, apodado "DeFi United", recaudara 132,650 ETH por un valor aproximado de $303 millones para respaldar la deuda incobrable.

La respuesta coordinada muestra que la industria puede movilizarse. También muestra cuánto capital se necesita para tapar un solo exploit de puente.

Newson dijo que las consecuencias dependen completamente de quién se vea afectado.

"Los veteranos de la industria con experiencia pueden ver las últimas seis semanas como algo normal: simplemente la próxima norma evolutiva y una experiencia dura de la que aprender", dijo.

Señaló que el impacto de los exploits repetidos se ve muy diferente para los participantes más nuevos del mercado, advirtiendo que para los usuarios que pierden fondos significativos, las consecuencias no son una "experiencia de aprendizaje" sino que plantean "preguntas existenciales" sobre la "viabilidad y seguridad" a largo plazo de las criptomonedas, y que las soluciones técnicas a menudo llegan demasiado tarde para deshacer el daño.