
Las pérdidas de seguridad en criptomonedas alcanzaron los $1.100 millones de dólares en 212 incidentes verificados durante la primera mitad de 2026, según un informe del primer semestre publicado por Blockaid el 28 de julio.
Blockaid describió el recuento de incidentes de seis meses como un récord y afirmó haber verificado más exploits durante el primer semestre que en todo 2025.
Los ataques de seguridad operacional causaron el 74% del valor robado, mientras que un clúster asociado con la República Popular Democrática de Corea representó el 55%. Blockaid también dijo que el número de incidentes fue 3.4 veces su total de 2025, aunque las empresas de seguridad utilizan diferentes definiciones y métodos de cobertura al recopilar las estimaciones de pérdidas de la industria.
Las cifras de Blockaid apuntan a un cambio de los ataques que dependen únicamente del código defectuoso de los contratos inteligentes. Dispositivos comprometidos, credenciales privilegiadas, claves privadas, sistemas de firma e infraestructura fuera de la cadena produjeron la mayoría de las pérdidas medidas. Estos ataques pueden generar transacciones de blockchain de aspecto válido porque las credenciales autorizadas las aprueban.
Este patrón reduce la protección que ofrecen las auditorías de código por sí solas. Las auditorías pueden identificar fallas en los contratos, pero no pueden impedir que un administrador comprometido firme una transacción maliciosa o evitar que un verificador de puente dependa de una infraestructura envenenada. Blockaid dijo que surgieron nuevos vectores de ataque durante el primer semestre y advirtió que algunos podrían expandirse durante la segunda mitad.
Los proyectos relacionados con Ethereum perdieron alrededor de $332 millones, según el informe de Blockaid, siendo las vulnerabilidades de código responsables de gran parte de ese total. El caso más grande vinculado a Ethereum fue KelpDAO, donde los atacantes liberaron 116.500 rsETH por un valor aproximado de $292 millones de un contrato de puente después de falsificar un mensaje de la cadena de origen.
Los proyectos relacionados con Solana perdieron alrededor de $326 millones. Más del 98% provino de claves e infraestructura de firma comprometidas en lugar de errores en contratos inteligentes, según Blockaid. Drift Protocol y Step Finance representaron la mayor parte de esa cantidad, mientras que incidentes más pequeños relacionados con el código afectaron a proyectos como Raydium y Volo.
La comparación de redes no establece que una blockchain sea intrínsecamente más segura. En cambio, refleja qué aplicaciones fueron atacadas y cómo sus equipos gestionaron el acceso privilegiado. Un solo incidente grande también puede dominar el total de una red en un período de seis meses.
Chainalysis vinculó el ataque del 18 de abril a KelpDAO con el grupo Lazarus de Corea del Norte. Su investigación encontró que los atacantes comprometieron nodos RPC internos e interrumpieron nodos externos, lo que provocó que un sistema de un solo verificador aceptara un evento de quema falso. El puente del lado de Ethereum luego liberó rsETH a pesar de que no se habían destruido tokens correspondientes en la cadena de origen.
Según informó crypto.news, KelpDAO completó la fase operativa de su plan de recuperación el 25 de mayo después de transferir un tramo final de 20.373,72 rsETH a su adaptador de puente. La acuñación, los rescates y las recompensas se reanudaron, aunque los litigios y las reclamaciones disputadas que involucraban fondos congelados seguían sin resolverse.
Drift sufrió un ataque de acceso privilegiado separado el 1 de abril. Chainalysis dijo que los atacantes utilizaron meses de ingeniería social y transacciones de nonce duradero pre-firmadas para obtener control administrativo. La actualización de recuperación de Drift del 16 de abril valoró los activos robados en $295.7 millones, por encima de la estimación inicial de aproximadamente $285 millones utilizada por Blockaid y varios investigadores.
En una cobertura relacionada, crypto.news informó que Step Finance cerró después de que los atacantes comprometieran dispositivos ejecutivos y drenaran hasta $40 millones de los activos controlados por la tesorería. La compañía recuperó alrededor de $4.7 millones, pero dijo que las conversaciones de financiación y adquisición no produjeron un camino sostenible.
Drift propuso un fondo de recuperación apoyado por ingresos de intercambio, Tether y otros socios. Su plan incluía hasta $127.5 millones de apoyo propuesto por Tether, $20 millones de otros socios y un token de recuperación transferible separado. El protocolo dijo que su reinicio requeriría auditorías de OtterSec y Asymmetric, dispositivos de firma dedicados, bloqueos de tiempo (timelocks) y un multisig rediseñado.
El robo sigue siendo un caso activo en la cadena. Como se informó anteriormente, una billetera vinculada al explotador de Drift movió 23.095,1 Ether, con un valor de aproximadamente $44.4 millones, a Tornado Cash entre el 23 y el 24 de julio después de aproximadamente tres meses de inactividad.
Blockaid espera que los equipos se centren más en las verificaciones de intención de transacción, los dispositivos de firma aislados, la segregación de claves y el monitoreo a través de puentes e infraestructura. Esas medidas son recomendaciones de la empresa, no garantías.
Las próximas actualizaciones verificadas provendrán de los términos del token de recuperación y el calendario de relanzamiento de Drift, el proceso de reclamaciones restantes de Step Finance, los procedimientos judiciales vinculados a los fondos congelados de KelpDAO y cualquier incautación de activos anunciada por las agencias de aplicación de la ley.