BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Seguridad

Hackeos cripto 2026: el 60% de las plataformas robadas estaba auditada y las pérdidas suman 3.630 millones

Los hackeos cripto de 2026 tienen un patrón que incomoda a toda la industria: de las 245 plataformas atacadas entre enero de 2025 y julio de 2026, 147 habían pasado una auditoría de…

FretchCop 6 min de lectura
Hackeos cripto 2026: el 60% de las plataformas robadas estaba auditada y las pérdidas suman 3.630 millones

Los hackeos cripto de 2026 tienen un patrón que incomoda a toda la industria: de las 245 plataformas atacadas entre enero de 2025 y julio de 2026, 147 habían pasado una auditoría de seguridad independiente antes del robo. Son el 60%, y concentran el 88,44% de los 3.630 millones de dólares robados en ese periodo. El informe lo publicó CoinGecko este 27 de agosto.

El dato más revelador no es el porcentaje de auditadas, sino lo que las auditorías miraban. Solo alrededor del 11% de los incidentes correspondió a vulnerabilidades que estaban dentro del alcance contratado del auditor, y esos casos suman 396 millones. El resto, más del 89% del dinero, salió por puertas que nadie había pedido revisar: infraestructura, gestión de claves y gobernanza.

3.630 M$
robados en 245 incidentes entre enero de 2025 y julio de 2026, según el informe de seguridad de CoinGecko

¿Cuánto se ha robado en cripto en 2026 y quién se lo llevó?

La cifra media por incidente ronda los 26,3 millones de dólares, pero la media miente aquí más que en casi ningún otro sitio. Los diez ataques mayores se llevaron más del 72,5% de todo el valor robado. El caso de Bybit, atribuido a operadores norcoreanos, aportó por sí solo entre 1.400 y 1.500 millones: una sola brecha equivale a decenas de exploits medianos sumados.

Por vector de ataque, el reparto explica por qué las auditorías de contrato inteligente sirven de poco frente al grueso del problema. Las vulnerabilidades de infraestructura y de cadena de suministro provocaron más de 1.800 millones en pérdidas. Los exploits de contratos en aplicaciones descentralizadas se quedaron en 546 millones. En los exchanges centralizados el vector dominante fue el compromiso de claves privadas, que no es un fallo de código sino de custodia y de proceso interno.

VectorPérdidas¿Lo cubre una auditoría de contrato?
Infraestructura y cadena de suministro+1.800 M$No
Exploits de contratos en dApps546 M$Sí, si está en el alcance
Vulnerabilidades dentro del alcance auditado396 M$Sí
Claves privadas en exchanges centralizadosVector dominante en CEXNo

¿Por qué una auditoría no evita que te roben?

Una auditoría es un contrato con un perímetro. El cliente entrega unos ficheros, normalmente los contratos inteligentes de un despliegue concreto, y el auditor revisa eso. Fuera del perímetro quedan las llaves que firman las actualizaciones, el ordenador del desarrollador que compila el paquete, la dependencia de npm que alguien actualizó el martes, el oráculo que decide cuánto vale un colateral y el multisig que controla los parámetros del mercado.

Ahí es donde ocurre casi todo. La auditoría pasó y la plataforma acabó hackeada, y las dos cosas son verdad al mismo tiempo sin contradecirse. El problema es que el mercado ha leído durante años el informe de auditoría como un certificado de seguridad global, cuando lo que certifica es que un equipo externo no encontró determinados fallos en determinado código en determinada fecha.

FretchCop ya ha contado varios casos que encajan exactamente en ese hueco. MANTRA Chain paró su red por un exploit en código que no había escrito, heredado de una dependencia. BitBox tuvo que reescribir un aviso de julio para admitir que un fallo que según su primera versión no afectaba a los fondos sí permitía robarlos. Y en el robo de los monederos Coldcard ni siquiera dos firmas de análisis que miraban la misma cadena coincidían en cuánto se había llevado el atacante.

El exploit de hoy en Moonwell ilustra el informe casi al minuto

El mismo día que se publicó el informe, el protocolo de préstamos Moonwell quedó como ejemplo en tiempo real. CertiK y PeckShield estiman en 8,7 millones de dólares lo drenado del mercado de MAMO en Base. El atacante manipuló el precio del colateral MAMO, un token con poca liquidez, y con esa valoración inflada pidió prestado cbBTC real en el mercado mCBTC. Blockaid identificó el mismo mecanismo por separado, y PeckShield sitúa los fondos agrupados en DAI en una única dirección.

Moonwell respondió poniendo los topes de préstamo de todos sus mercados en Base a 1 wei, lo que en la práctica congela el crédito nuevo, y bajó también los topes de suministro de MAMO y WELL. Su token WELL cayó alrededor del 13% en 24 horas y MAMO cerca del 9%. La lógica del contrato hizo lo que estaba escrito: aceptó un precio de oráculo que reflejaba un mercado manipulable. Un auditor puede señalar el riesgo de listar colaterales ilíquidos, pero el fallo vive en la decisión de gobernanza que los lista, no en una línea de código defectuosa.

El seguro cripto se encoge mientras las pérdidas crecen

La parte del informe que menos titulares dará es la que más debería preocupar a quien deja fondos en una plataforma. La cobertura activa de los principales protocolos de seguro cripto cayó un 20,2%, de 163,2 a 130,2 millones de dólares, mientras los pagos acumulados del sector se mantenían estables en torno a 33 millones.

Pérdidas documentadas3.630 M$
Cobertura activa de seguro130,2 M$
Pagos acumulados del sector33 M$

Esa proporción, 130 millones de cobertura frente a 3.630 millones de daño documentado, describe un mercado de seguros que se está retirando justo cuando más falta hace. Cuando el riesgo se vuelve difícil de modelar, el asegurador no sube la prima: deja de escribir pólizas. Es la señal más honesta de todas, porque la pone gente que pierde dinero si se equivoca.

La otra cara: sin auditorías estaríamos peor

Conviene no leer el informe como una acusación contra los auditores. Que solo el 11% de los incidentes cayera dentro del alcance auditado admite otra lectura: el código revisado aguantó razonablemente bien y los atacantes se fueron a buscar la puerta lateral. Nadie sabe cuántos exploits no ocurrieron porque una revisión los cazó antes del despliegue, y esa cifra no aparece en ninguna estadística.

El fallo no es técnico, es de expectativas. Un informe de auditoría se ha usado como sello de confianza en la portada de proyectos que captaban depósitos, cuando su alcance real cabía en dos páginas del anexo. La conclusión razonable es exigir que se publique el alcance junto al veredicto: qué se revisó, qué versión del código, qué quedó fuera y quién controla las llaves.

Las señales que hay que seguir

Señales concretas
  • Si Moonwell publica el post mortem y confirma los 8,7 millones, y si compensa a los usuarios afectados o traslada la pérdida al mercado de MAMO.
  • Si otros protocolos de préstamo en Base recortan colaterales ilíquidos esta semana: sería la reacción en cadena del incidente.
  • La evolución de la cobertura de seguro. Si sigue cayendo desde 130,2 millones, el riesgo queda entero en el usuario.
  • Que los proyectos empiecen a publicar el alcance de la auditoría, y no solo el logo del auditor.
  • El ritmo de los exploits de gran tamaño. Desde abril se han perdido más de 600 millones en DeFi, encabezados por los 292 millones de Kelp DAO.

Los 3.630 millones de este recuento no salieron de contratos sin revisar escritos por aficionados. Salieron sobre todo de plataformas que habían hecho los deberes visibles y habían dejado sin cubrir la parte invisible: quién guarda las llaves, quién firma la actualización y quién decide qué vale un colateral. Esa es la superficie de ataque de 2026.

Con información de: CoinGecko Research, Crypto Briefing, The Block, CertiK, PeckShield, Blockaid.

Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba