Récord de hackeos cripto en 2026, pero el botín cae por debajo de los $1.000 millones
Nunca hubo tantos hackeos cripto como en los primeros seis meses de 2026, y sin embargo los ladrones se llevaron menos de la mitad del dinero que un año antes. Esa es la contradicción que…
Nunca hubo tantos hackeos cripto como en los primeros seis meses de 2026, y sin embargo los ladrones se llevaron menos de la mitad del dinero que un año antes. Esa es la contradicción que retrata el nuevo balance semestral de TRM Labs: 207 incidentes, el número más alto que la firma ha registrado en cualquier semestre, pero solo 972 millones de dólares robados frente a los 2.300 millones de la primera mitad de 2025.
La lectura fácil sería celebrar. La correcta es más incómoda. El volumen de dólares bajó porque este semestre faltó el megagolpe que define los años malos, no porque los atacantes hayan perdido capacidad. De hecho, el número de ataques más que se duplicó respecto al año pasado, y toda la caída del botín cabe explicarla con dos operaciones concretas atribuidas a Corea del Norte.
Más ataques, menos botín: la aritmética del semestre
Los 207 incidentes contabilizados por TRM más que duplican los 83 del primer semestre de 2025. El segundo trimestre por sí solo sumó 123 ataques, un récord trimestral, y el ritmo fue sostenido mes a mes en lugar de dispararse en una fecha puntual. La tendencia es inequívoca: el goteo de exploits ya no para.
Lo que cambió fue el tamaño medio del golpe. El hackeo típico dejó pérdidas de unos 219.000 dólares, la cifra de la mediana, mientras que la media aritmética se disparó hasta los 4,7 millones. Cuando la media multiplica por más de veinte a la mediana, la señal es clara: un puñado de incidentes gigantes inflan el promedio, y la inmensa mayoría de ataques son pequeños. De los 207 incidentes, 125 fueron exploits de contratos inteligentes contra protocolos DeFi, exchanges descentralizados y proyectos de tokens.
Dos golpes de Corea del Norte marcaron el año entero
Casi todo el dinero perdido se concentró en abril, y casi todo ese dinero tiene la misma firma. La brecha del protocolo Drift se saldó con unos 285 millones de dólares sustraídos, y el exploit de KelpDAO con otros 292 millones. Juntos, 577 millones en apenas dos operaciones. TRM atribuye ambas a actores vinculados a Corea del Norte y las clasifica como acciones dirigidas por un Estado, con compromisos sofisticados de infraestructura y no como fallos oportunistas de código.
En el cómputo global, los grupos norcoreanos suman alrededor de 643 millones de dólares, el 66% de todo lo robado en el semestre. Es bastante menos que los 1.700 millones que la misma firma les atribuyó en la primera mitad de 2025, pero siguen siendo, con diferencia, la mayor fuente de valor sustraído del sector. La diferencia entre un año catastrófico y uno "tranquilo" cabe en dos ataques bien ejecutados contra objetivos grandes.
Una sola operación exitosa contra un objetivo importante puede pesar más que meses de pérdidas de todos los demás atacantes juntos.
El 15% que se lleva el 76%
El dato más revelador del informe no es cuánto se robó, sino cómo. Los ataques a infraestructura y a operaciones (robos de llaves privadas, credenciales y sistemas de firma) representaron apenas el 15% de los incidentes, pero concentraron el 76% de todos los dólares perdidos. Los exploits de contratos inteligentes cuentan la historia contraria: son la mayoría de los casos y solo una porción menor del botín.
La brecha importa porque señala dónde está el riesgo real. Auditar el código sigue siendo imprescindible, pero el dinero grande no se fuga por un bug en un contrato: se fuga cuando alguien controla las llaves que mueven los fondos. A esa lista se sumó incluso un ataque de coacción física, un "wrench attack", que se llevó unos 24 millones de dólares y recuerda que el eslabón más débil a veces no es una línea de código sino una persona.
Por qué los incidentes no dejan de subir
El repunte en el número de ataques tiene una explicación estructural: la superficie de ataque crece sin freno. Cada nuevo protocolo DeFi, cada token, cada contrato desplegado es una puerta más que alguien puede intentar forzar. Con miles de aplicaciones vivas, el volumen de intentos escala aunque cada golpe individual sea modesto. Los atacantes, además, ya no dependen de un único fallo de programación: combinan varias manipulaciones de contratos en un mismo exploit, lo que complica la defensa.
TRM advierte que las condiciones que produjeron las pérdidas récord de 2025 siguen intactas. Ni el goteo de exploits pequeños ni la amenaza de un compromiso de infraestructura a gran escala han desaparecido. Simplemente, este semestre no coincidieron en un único desastre.
La otra cara: menos dólares no significa más seguridad
Aquí conviene resistir la tentación del titular optimista. Que el botín total cayera por debajo de los 1.000 millones no describe un ecosistema más seguro, sino la ausencia de un robo del tamaño de los mayores de 2025. Los 207 incidentes dicen que la capacidad ofensiva sigue creciendo; el número menor de dólares solo dice que esta vez no cayó una ballena.
La comparación anual, además, puede engañar. Si en el segundo semestre se repitiera un golpe del calibre de Bybit o de las operaciones norcoreanas de años anteriores, la foto de 2026 se ennegrecería en cuestión de horas. El riesgo no se mide por el promedio de un semestre tranquilo, sino por el peor caso plausible, y ese peor caso sigue siendo perfectamente posible.
Qué hay que vigilar
- Grandes objetivos de infraestructura. Si aparece otro compromiso de llaves o sistemas de firma en un protocolo grande, el total de 2026 puede duplicarse en un solo incidente.
- Actividad norcoreana. Los grupos vinculados a Pyongyang no han frenado. Vigila movimientos a través de puentes cross-chain y servicios de swap sin KYC, la ruta habitual de blanqueo.
- Ritmo de exploits DeFi. Con 123 incidentes solo en el segundo trimestre, cualquier trimestre que supere esa marca confirmaría que la superficie de ataque manda.
- Custodia institucional. A medida que entran ETF, tesorerías corporativas y bancos, la gestión de llaves y los flujos de aprobación multipartita pasan a ser el verdadero campo de batalla.
El mensaje operativo del informe es directo: auditar contratos es necesario pero insuficiente. El dinero grande se protege endureciendo la infraestructura que mueve los fondos, con firma respaldada por hardware, gestión seria de llaves y aprobación de varias partes para las transferencias importantes. Los equipos que se preparen para las dos amenazas a la vez, el goteo de exploits y el megagolpe puntual, serán los que aguanten mejor el próximo semestre.
Datos: TRM Labs (informe H1 2026), Crowdfund Insider.