El semestre con más hackeos cripto de la historia robó la mitad de dinero: en Solana el 98% salió por llaves comprometidas, no por código
Tres firmas de seguridad han contado los mismos seis meses de robos en cripto y han publicado tres cifras distintas. Para TRM Labs se robaron 972 millones de dólares en 207 incidentes. Para…

Tres firmas de seguridad han contado los mismos seis meses de robos en cripto y han publicado tres cifras distintas. Para TRM Labs se robaron 972 millones de dólares en 207 incidentes. Para Blockaid, que publicó su informe este martes, la cifra pasa de 1.000 millones repartidos en 212 incidentes. Para CertiK, según el recuento que recogió Forbes, fueron 1.315 millones en 344 casos.
Las tres discrepan en el dinero y coinciden en lo que importa: nunca se habían registrado tantos ataques en un semestre, y el dinero robado cayó a la mitad respecto a 2025. Ese cruce de líneas no es una anécdota estadística. Describe un cambio de puerta de entrada: el código sigue rompiéndose muchas veces por poco dinero, mientras los golpes grandes ya casi nunca necesitan romper nada, porque llegan con la llave en la mano.
El récord depende de quién cuente, la tendencia no
Cada firma mide con su propio criterio: qué considera incidente verificado, si incluye estafas a usuarios individuales, si cuenta el valor en el momento del robo o al publicarse el informe. De ahí los 137 casos de diferencia entre Blockaid y CertiK. Lo interesante es que las tres series apuntan en la misma dirección cuando se las compara con el año pasado.
| Firma | Incidentes H1 2026 | Robado |
|---|---|---|
| TRM Labs | 207 | 972 M$ |
| Blockaid | 212 | +1.000 M$ |
| CertiK | 344 | 1.315 M$ |
TRM tenía 83 incidentes en el primer semestre de 2025 y 2.300 millones robados. Es decir: los ataques se multiplicaron por 2,5 y el botín se partió por la mitad. Blockaid, con su propia metodología, cierra 2025 en 2.580 millones repartidos en apenas 63 incidentes. La comparación deja un dato incómodo para quien quiera vender que el sector se ha vuelto más seguro: hay más de tres veces más agujeros que hace un año.
En Solana el dinero salió por la llave, no por el contrato
El hallazgo más concreto del informe de Blockaid está en el desglose por red. Solana pasó de unos 127 millones robados en todo 2025 a unos 326 millones solo en el primer semestre de 2026, y desplazó a Arbitrum como segunda cadena con más pérdidas. El detalle es que ese salto no vino de fallos en el código.
Los dos casos que explican la mayor parte son Drift Protocol y Step Finance, ambos atribuidos por Blockaid a grupos vinculados a Corea del Norte. Un puñado de exploits de código en Raydium y Volo completa el resto. Cuando el 98% del dinero se va por la llave, auditar el contrato no protege nada: el atacante no está peleando con la lógica del protocolo, está peleando con el portátil de un empleado, con un gestor de contraseñas o con la máquina que firma las transacciones.
Ethereum sigue siendo donde está el dinero caro
Ethereum encabezó las pérdidas con unos 332 millones, y ahí sí manda el código: los exploits de contratos dominan por número de incidentes, con puentes, cuentas privilegiadas y manipulación de mercado como vías habituales. El mayor golpe individual del semestre fue el de KelpDAO, con 292 millones, casi un tercio de todo lo robado según el recuento más conservador.
El informe también señala compromisos de claves en Humanity Protocol y en el emisor de stablecoins StablR, y clasifica el caso de CoWSwap como el único incidente grande de Ethereum causado por un error del propio usuario. Blockaid añade un dato que dice más que el total: verificó 3,4 veces más exploits de alto umbral en seis meses que en todo 2025.
Dos de cada tres dólares acabaron en Pyongyang
Aquí las firmas vuelven a coincidir. TRM atribuye a actores vinculados a Corea del Norte unos 643 millones, el 66,2% de todo lo robado en el semestre. Blockaid sitúa su parte cerca de los 600 millones, también la mayor de todas. Con dos tercios del botín concentrados en un único actor estatal, el gráfico de robos cripto de 2026 no describe una industria insegura sino un programa de financiación con objetivos elegidos.
Encaja con lo que se vio a comienzos de año, cuando TRM calculó que Corea del Norte se había llevado el 76% del valor robado hasta abril con apenas dos ataques. Y encaja con el patrón de Solana: los grupos del régimen no buscan bugs exóticos, buscan personas con permisos.
"2025 dejó 2.580 millones perdidos en 63 incidentes, concentrados en el primer trimestre por los 1.500 millones de Bybit", explicó a Cointelegraph Ido Ben-Natan, consejero delegado de Blockaid.
La otra cara: un récord que se sostiene en robos pequeños
Antes de leer el titular como una catástrofe, conviene mirar la distribución. En los datos de TRM, la pérdida mediana del semestre fue de unos 219.000 dólares y la media de 4,7 millones. Esa diferencia de veinte veces significa que la mitad de los 207 incidentes fueron robos modestos, del tamaño de un protocolo pequeño o una tesorería de proyecto, mientras un par de golpes gigantes arrastran la media.
Contar más incidentes también puede reflejar mejor cobertura: hay más firmas mirando, más cadenas monitorizadas y más protocolos pequeños que antes ni salían en las listas. Y el dato que menos se cita es el que más ha mejorado: el dinero robado cayó a menos de la mitad. La comparación con 2025 está además distorsionada por Bybit, cuyos 1.500 millones bastaron para hinchar todo un año. Sin ese caso, el año pasado se parece bastante más a este.
Lo que no admite lectura amable es el desplazamiento del vector. Un semestre con muchos robos baratos por código y pocos robos carísimos por llaves comprometidas describe un sector donde la parte auditada funciona razonablemente y la parte humana no. Las auditorías y los programas de recompensas por fallos llevan cinco años profesionalizándose. La seguridad operativa de los equipos, no.
Las señales que hay que seguir
- Si el segundo semestre mantiene el ritmo de más de 200 incidentes: sería el primer año con dos semestres récord seguidos y confirmaría que el aumento no es un artefacto de medición.
- El peso de Corea del Norte en el próximo recuento de TRM. Si baja del 60% sin que caiga el total, significa que otros actores están aprendiendo el mismo método.
- Movimientos en la custodia de firmas: adopción de multifirma con umbrales altos, hardware dedicado y rotación de claves en protocolos medianos, que son los que hoy pierden por esta vía.
- Los exploits asistidos por inteligencia artificial, que Blockaid espera que aumenten en los próximos meses. Un incidente grande atribuido a esa vía cambiaría el mapa de riesgos.
- La reacción de los seguros y de los grandes custodios. Si empiezan a exigir auditorías de seguridad operativa además de auditorías de código, el mercado habrá leído el informe antes que los protocolos.
Durante años la pregunta al entrar en un protocolo fue quién auditó el contrato. Los seis primeros meses de 2026 sugieren otra: quién puede firmar, desde qué máquina y con cuántas manos.
Basado en: Blockaid (informe H1 2026), TRM Labs, CertiK/Hack3D vía Forbes, Cointelegraph, The Block.