Los ataques a criptoaplicaciones aumentaron un 50%, pero las pérdidas se redujeron un 60%: análisis del informe del primer semestre de 2026 de SlowMist

Los ataques a las criptomonedas en 2026 parecen peores y mejores al mismo tiempo: El informe del primer semestre de SlowMist contabilizó 182 incidentes de seguridad en blockchain hechos públicos, frente a los 121 del primer semestre de 2025, mientras que las pérdidas declaradas se redujeron a unos $956 millones desde aproximadamente $2.37 mil millones. La respuesta es sencilla, pero incómoda. El volumen de ataques aumentó, las indemnizaciones medias se redujeron y la ingeniería social, el compromiso de la cadena de suministro y el engaño asistido por IA pasaron a ser la tónica dominante.

Ataques a cripto en 2026: la paradoja de SlowMist en cifras

La cifra más destacada del Informe semestral de 2026 sobre seguridad de las cadenas de bloques y la lucha contra el blanqueo de capitales de SlowMist no es simplemente «más ataques». Es la diferencia entre la frecuencia y los daños. Según la información secundaria sobre el informe de SlowMist publicada en julio de 2026, los incidentes aumentaron en torno a un 50% respecto al año anterior, mientras que las pérdidas se redujeron aproximadamente un 60%.

Si hacemos los cálculos, el cambio queda más claro. En el primer semestre de 2025, unos $2.37 mil millones repartidos en 121 incidentes suponen aproximadamente $19.6 millones por incidente revelado. En el primer semestre de 2026, unos $956 millones repartidos en 182 incidentes equivalen a unos $5,3 millones por incidente. Esto supone una caída de 73% en la pérdida media por incidente, incluso antes de tener en cuenta los fondos recuperados o congelados.

Esa media puede resultar engañosa, ya que un solo ataque de gran envergadura puede sesgar las estadísticas de medio año. Según los datos de SlowMist, el ataque a Kelp DAO fue el mayor del primer semestre de 2026, con unas pérdidas de aproximadamente $292 millones. Si se elimina un valor atípico tan grande como ese, el daño típico sufrido por las víctimas parece mucho menor, pero las dificultades operativas siguen siendo reales.

Para quienes estén al tanto Por qué la seguridad del software sigue sin poder seguir el ritmo del desarrollo, este es el patrón preocupante: los atacantes no necesitan que todas las campañas sean espectaculares. Les basta con conseguir suficientes pequeños triunfos, repetidos con frecuencia, frente a un código desarrollado a toda prisa, responsables del mantenimiento agotados y usuarios distraídos.

¿Cuántas criptomonedas se robaron en 2026?

La respuesta más prudente es: depende de la metodología de la empresa de seguridad que se utilice. La cifra de SlowMist para el primer semestre de 2026, tal y como se informó en julio de 2026, fue de aproximadamente $956 millones en pérdidas derivadas de 182 incidentes relacionados con la cadena de bloques que se hicieron públicos. El informe Hack3D del primer semestre de 2026 de CertiK situó la cifra en un nivel superior, concretamente en $1 315 676 432, correspondientes a 344 incidentes de seguridad relacionados con la Web3.

Esas cifras no son necesariamente contradictorias. Las empresas clasifican los incidentes de forma diferente. Algunas incluyen un conjunto más amplio de casos de phishing, vulnerabilidades en monederos, ingeniería social fuera de la cadena o incidentes de seguridad a nivel de proyecto. Otras se centran más específicamente en los incidentes de seguridad de la cadena de bloques que se han hecho públicos.

Fuente: primer semestre de 2026 Incidentes notificados Pérdidas declaradas Categoría destacada o nota
Cobertura de SlowMist, julio de 2026 182 Alrededor de $956 millones Aumento de los incidentes con respecto a los 121 registrados en el primer semestre de 2025; descenso de las pérdidas con respecto a los aproximadamente $2.37 mil millones
CertiK Hack3D, julio de 2026 344 $1,315,676,432 La filtración de carteras provocó pérdidas por valor de $444 531 691 en un total de 33 incidentes
Cifra ajustada por CertiK, primer semestre de 2026 344 $1,200,364,925 $115.311.507 congelados o devueltos
Análisis de SlowMist DeFi, primer semestre de 2026 116 $488,88 millones El sector DeFi registró el mayor número de incidentes en el desglose por sectores
Desglose del puente SlowMist, primer semestre de 2026 20 $346,34 millones Menos siniestros, elevada concentración de pérdidas

Una conclusión útil para el lector: no compares las cifras de ataques a criptomonedas de 2026 sin comprobar qué contabiliza cada empresa. CertiK informó de 204 incidentes relacionados con vulnerabilidades de código, mientras que, según el informe de SlowMist, las vulnerabilidades de los contratos inteligentes y de lógica representaron el 48% de los incidentes registrados. El mismo problema general. Una perspectiva diferente.

LEER  Últimas estadísticas y normativas sobre criptomonedas para Australia en 2026: lo que los inversores deben saber

¿Por qué disminuyeron las pérdidas mientras aumentaban los ataques?

Unas pérdidas menores no significan que los mercados sean más seguros. Pueden indicar que los atacantes se están dispersando, que los protocolos están congelando los fondos más rápidamente y que algunos equipos están mejorando en la respuesta ante incidentes. Según el informe de SlowMist, en 18 incidentes que afectaron a unos $389 millones se produjo una recuperación o congelación parcial o total, con unos $118 millones recuperados o congelados, incluidos $5,16 millones con la ayuda de SlowMist.

Los puentes también ponen de manifiesto la peculiar economía de los ataques a las criptomonedas en 2026. Según los datos de SlowMist, se registraron 20 incidentes en puentes, con unas pérdidas de $346,34 millones. Esto supone aproximadamente $17,3 millones por incidente en un puente, frente a los cerca de $4,2 millones por incidente de DeFi si se dividen los $488,88 millones entre los 116 incidentes. Menos ataques a puentes. Pérdidas más cuantiosas.

Mi opinión: la explicación simplista de que «las auditorías han solucionado los problemas del DeFi» es demasiado generosa. Los atacantes siguen encontrando fallos lógicos, fallos en las claves privilegiadas y errores de integración. Lo que sí ha mejorado es la capacidad de respuesta en materia de supervisión, alertas de las plataformas de intercambio, congelaciones por parte de los emisores de stablecoins, rastreo público y coordinación de emergencias.

Hay otro escollo del que rara vez se habla. Un importe total en dólares más bajo puede deberse a los precios de los activos, la composición de la tesorería y el momento elegido por el atacante, y no solo a una mejor defensa. Si un ataque agota un token después de que la liquidez se haya reducido o antes de una cotización en bolsa, la cifra de pérdidas que aparece en los titulares podría subestimar el perjuicio sufrido por los usuarios que ya no pueden salir de la inversión.

Dónde atacan los hackers: Ethereum, Solana, DeFi y los puentes

Ethereum vuelve a ocupar un lugar destacado en el recuento de incidentes. Según los datos de SlowMist, en el primer semestre de 2026 se registraron 44 incidentes relacionados con Ethereum, mientras que CertiK, que utiliza una metodología más amplia, registró 153 incidentes relacionados con Ethereum. Esa diferencia dice tanto de la clasificación como del propio Ethereum.

Solana presentaba un panorama diferente. Varias fuentes señalaron que, aunque se registraron menos incidentes, las pérdidas fueron desmesuradas; CertiK informó de unas pérdidas en Solana de $315 069 960 durante el primer semestre de 2026, y el análisis de SlowMist indicó que Solana registró las mayores pérdidas del ecosistema en su desglose. Un menor número de incidentes puede seguir causando más daño cuando un único protocolo, flujo de monedero o mercado de liquidez se convierte en un objetivo muy atractivo.

Según las cifras de SlowMist, DeFi siguió siendo el ámbito más afectado por los ataques, con 116 incidentes y unas pérdidas declaradas de $488,88 millones. Si se compara el riesgo de los protocolos con el riesgo de mercado, los artículos sobre bolsas de futuros de criptomonedas en 2026 pueden ayudar a diferenciar la exposición a una plataforma de negociación de la exposición a un contrato inteligente; no se trata del mismo riesgo, aunque el símbolo del token sea idéntico.

La escala de Ethereum también es importante. Cuantos más usuarios, más activos, más integraciones y más implementaciones similares. Los lectores que sigan los flujos de staking y el comportamiento de los validadores quizá también quieran conocer el contexto en torno a la Cola de salida de validadores de Ethereum, ya que en el debate público a menudo se confunden erróneamente la participación a nivel de red y el riesgo a nivel de aplicación.

¿Cómo roban ahora los hackers las criptomonedas?

El informe del primer semestre de 2026 de CertiK es contundente: el robo de monederos fue la categoría que más pérdidas generó, con $444 531 691 sustraídos en 33 incidentes. El phishing ocupó el segundo lugar, con $366 312 027 en 63 incidentes. Las vulnerabilidades de código representaron 204 incidentes, lo que significa que fueron frecuentes, aunque no siempre provocaran las mayores pérdidas económicas.

LEER  Saboreando el futuro: SymphonyAI presenta herramientas de datos e información de IA de vanguardia en la NAB Show 2025

El abanico de ataques se ha ampliado. Según un informe de SlowMist, los ataques a la cadena de suministro provocaron pérdidas por valor de $297,8 millones en el primer semestre de 2026. The Hacker News informó el 29 de abril de 2026 de que las campañas vinculadas a la RPDC utilizaron malware npm insertado mediante IA, empresas falsas, troyanos de acceso remoto y señuelos en forma de ofertas de empleo o pruebas de programación falsas contra objetivos del sector de las criptomonedas.

El 17 de julio de 2026, The Hacker News había informado de otra campaña vinculada a Corea del Norte que utilizaba pruebas de programación falsas y esteganografía SVG para distribuir malware asociado a OtterCookie dirigido a desarrolladores y Monederos de criptomonedas. Security Alliance también informó el 8 de abril de 2026 de que SEAL atribuyó 164 dominios bloqueados entre el 6 de febrero y el 7 de abril de 2026 a UNC1069, también conocido como BlueNoroff, un actor vinculado a la RPDC que se centra en criptomoneda y Web3.

  1. Compromiso de la cartera: robo de la frase de semillas, solicitudes de firma maliciosas, malware en el portapapeles, herramientas de acceso remoto o robo de claves privadas.
  2. Phishing: airdrops falsos, chats de atención al cliente falsos, paneles de control falsificados, páginas de aprobación que vacían el monedero y enlaces a reuniones que son trampas.
  3. Defectos en el código y la lógica: reentrancia, errores de oráculo, errores de control de acceso, fallos de contabilidad y problemas en las actualizaciones.
  4. Ataques a la cadena de suministro: paquetes npm contaminados, sistemas de compilación comprometidos, dependencias maliciosas o cuentas de desarrolladores secuestradas.
  5. Acceso al estilo «insider»: trabajadores falsos, identidades robadas, compromiso de los contratistas e ingeniería social contra los responsables de mantenimiento.

Si tienes que recordar una sola regla de seguridad, que sea esta: el momento más arriesgado no suele ser la transacción que sabes que es peligrosa, sino la aprobación rutinaria que no revisas. Sinceramente, las carteras de hardware solo sirven de ayuda si lees lo que firmas y separas las carteras «calientes» de los fondos a largo plazo.

La IA ha abaratado la ingeniería social

La IA no creó por arte de magia los ataques informáticos de 2026. Lo que hizo fue reducir el coste de parecer creíble. El CSIS afirmó en 2026 que los informáticos de la RPDC utilizaban la IA para crear perfiles falsos, currículos, cartas de presentación, manipulación de redes sociales y falsificación profunda entrevistas. La cobertura relacionada con SlowMist también señaló la inyección rápida, el envenenamiento de memoria, los riesgos derivados de permisos excesivos y el phishing generado por IA.

Esto es importante porque la Web3 está inusualmente expuesta a la confianza informal. Los desarrolladores contratan a través de Discord, Telegram, X, GitHub, plataformas de autónomos y mensajes directos. Un reclutador falso con un nivel aceptable de inglés, un historial de GitHub verosímil y una prueba de programación bien elaborada ya no da la impresión de ser un aficionado a primera vista.

Nisos informó el 16 de junio de 2026, que una red de fraude laboral vinculada a la RPDC presentó al menos 166 893 solicitudes de empleo, participó en más de 21 645 entrevistas y consiguió al menos 76 ofertas de trabajo de empresas estadounidenses entre diciembre de 2024 y septiembre de 2025. Esas cifras no se refieren todas específicamente al sector de las criptomonedas, pero muestran la escala industrial que hay detrás de las operaciones de trabajadores falsos.

Los equipos que estén experimentando con herramientas autónomas deberían leer con cautela las afirmaciones sobre seguridad. Una guía práctica sobre agentes de trading cripto con IA Esto resulta útil en este contexto, ya que los agentes que pueden firmar, negociar o rescindir contratos plantean una nueva pregunta: ¿quién puede dar instrucciones al agente cuando la indicación es hostil?

Cómo deberías modificar tus defensas

En lo que respecta a los protocolos, la principal lección que se desprende de los ataques a sistemas criptográficos de 2026 no es «contratar otra auditoría» y relajarse. Las auditorías ayudan, pero no cubren las dependencias contaminadas, las contrataciones falsas, el compromiso de las claves de administrador ni una actualización precipitada lanzada antes de un evento de mercado. La defensa requiere procesos tediosos.

LEER  Las acciones de Circle suben mientras las OPV de criptomonedas se perfilan como la próxima gran tendencia.

Empieza por separar las firmas. Las carteras del tesoro, las de despliegue, las de creación de mercado y las de los operadores no deben estar en el mismo perfil de navegador ni en la misma rutina de aprobación. Las políticas de multifirma deben incluir un retraso manual para las acciones de alto valor, y los derechos de pausa de emergencia deben ponerse a prueba antes de que sean necesarios.

Los desarrolladores deben seguir unas normas más estrictas en las entrevistas y las pruebas de programación: nunca ejecutes repositorios desconocidos en tu ordenador principal, nunca instales paquetes fuera de un entorno desechable y nunca abras instaladores de «reuniones» que te envíen los reclutadores. Esto puede parecer una paranoia hasta que se recuerda que, según los informes de 2026, las campañas vinculadas a la RPDC utilizaron repetidamente ofertas de trabajo falsas, pruebas de programación, paquetes maliciosos y señuelos falsos de Zoom o Microsoft Teams.

Los usuarios necesitan menos carteras, no más paneles de control. Mantén una pequeña cartera «en caliente» para experimentos, una cartera independiente para DeFi y un almacenamiento «en frío» para los activos que no tengas pensado mover. Revoca las autorizaciones caducadas tras utilizar nuevos protocolos, pero no consideres las herramientas de revocación como una solución mágica; una frase semilla robada supera cualquier medida de seguridad relacionada con las autorizaciones.

Hay un contraargumento que merece ser mencionado. Algunos lectores observan la disminución de las pérdidas del 60% y sostienen que el sector está madurando. En parte tienen razón. La recuperación, la congelación, el análisis y la supervisión pública son mejores que en ciclos anteriores. Pero si el número de incidentes sigue aumentando, el coste pasa de las pérdidas más notorias a las tarifas de los seguros, el agotamiento de los desarrolladores, el temor de los usuarios y la presión regulatoria, sobre todo teniendo en cuenta que la regulación de las criptomonedas sigue siendo políticamente desigual en mercados como el de Estados Unidos, donde Los legisladores han advertido del riesgo de quedarse rezagados respecto a sus rivales internacionales.

Preguntas frecuentes

¿Cuánto se perdió a causa de los ataques informáticos a criptoactivos en el primer semestre de 2026?

Según los datos de SlowMist, se registraron pérdidas por valor de aproximadamente $956 millones en 182 incidentes de seguridad relacionados con cadenas de bloques que se hicieron públicos durante el primer semestre de 2026. CertiK informó de una cifra superior, de $1.315.676.432, en 344 incidentes relacionados con Web3, debido a que su metodología era más amplia.

¿Por qué aumentaron los ataques informáticos a las criptomonedas, pero disminuyeron las pérdidas en 2026?

El número de incidentes aumentó, pero las pérdidas medias se redujeron drásticamente. Al parecer, han contribuido a ello una congelación y una recuperación más rápidas, objetivos más pequeños, tácticas diferentes por parte de los atacantes y un menor número de incidentes con pérdidas cuantiosas en comparación con el primer semestre de 2025.

¿Qué cadena de bloques sufrió más ataques informáticos en 2026?

Según los informes, Ethereum fue el ecosistema con el mayor número de incidentes en el primer semestre de 2026. El análisis de SlowMist señaló 44 incidentes en Ethereum, mientras que CertiK registró 153 según su método de seguimiento más amplio.

¿Se están utilizando herramientas de IA en los ataques informáticos al sector de las criptomonedas?

Sí. En 2026, los informes del CSIS, The Hacker News y la cobertura relacionada con SlowMist describieron el uso de la IA en perfiles falsos, estafas laborales, entrevistas «deepfake», phishing, paquetes maliciosos y nuevos riesgos relacionados con los agentes de IA y los permisos.

¿Cuál es la forma más segura de proteger un monedero de criptomonedas en 2026?

Utiliza un monedero en frío para los fondos a largo plazo, mantén un pequeño monedero en caliente para realizar pruebas, verifica cada firma, evita los repositorios de pruebas de código desconocidos y separa los monederos de tesorería o de ahorro de la actividad DeFi.

es_ESES