Hackeos cripto baten récord en H1 2026: pérdidas de $1.000M
Solo la DPRK drenó casi 600M$. La cifra principal es mala, pero la advertencia de futuro sobre exploits impulsados por IA es lo que deberían leer los equipos de seguridad y riesgo on-chain.
Incidentes de violaciones en intercambios, puentes y protocolos donde se robaron fondos: informes de incidentes y análisis posteriores.
Solo la DPRK drenó casi 600M$. La cifra principal es mala, pero la advertencia de futuro sobre exploits impulsados por IA es lo que deberían leer los equipos de seguridad y riesgo on-chain.
El caso marca una escalada significativa en la aplicación de la SEC: los ejecutivos de un intercambio de criptomonedas están ahora en la mira del regulador por ocultar un robo de nueve cifras a sus propios usuarios.
La congelación convierte un exploit de contrato en una prueba de riesgo de salida: los usuarios deben saber si los fondos siguen siendo retirables cuando un puente L2 falla.
Los 5.280 ETH ya están en movimiento, pero el daño duradero de un exploit de wallet rara vez es el robo en sí, con consecuencias secundarias que pueden prolongarse durante meses después de que las monedas salgan.
El exchange resarció a sus clientes antes de octubre de 2021, pero la denuncia penal del regulador por fallos de divulgación sienta ahora el precedente por el que se medirá a las plataformas con licencia tailandesa.
El spyware multiplataforma oculto en tiendas oficiales usó OCR para extraer frases semilla de monederos directamente de la galería de fotos de los usuarios, y una app de Android acumuló 10.000 descargas antes de ser retirada.
La firma de pagos de Singapur dice que los fondos de los clientes están a salvo, aunque el investigador onchain que sigue la fuga informa que la cifra ha subido $2.5M en pocos días, mientras los depósitos entrantes siguen siendo drenados…
El giro es estructural: los $650M en exploits de puentes de 2025 están redirigiendo el tráfico institucional y DeFi hacia CCIP, con DTCC y Fidelity ya incorporándose junto a Mantle, Lombard y KelpDAO.
Si se confirma, la rara medida interna contra el aparato de delitos financieros de Pyongyang apunta a un reajuste táctico, no a un giro de política, en el robo de criptoactivos en el extranjero.
La propia agencia de inteligencia de Pyongyang detuvo a antiguos hackers militares acusados de asaltar bancos estatales y retirar fondos mediante mesas OTC transfronterizas, una inusual purga interna en un régimen que suele exportar esas tácticas al exterior.
Los 31,7 M$ drenados de dos bridges son el titular; que un tercer protocolo retire el staking es la señal más amplia de que DeFi ve el contagio posterior a exploits como la amenaza real.
El caso parece una muestra de manual operativo: cookies de Google, 500 entregas de comida y una seed phrase de Monero filtrada derrumbaron el anonimato que el malware prometía proteger.
Poolin, que llegó a ser el mayor pool de minería de la red Bitcoin con el 18-20% del hashrate global, debe ahora unos $173M a sus acreedores, mientras una oferta de $52M por sus centros en el oeste de Texas es la principal vía de recuperación sobre la mesa.
Los 622,66 BTC (40,7 M$) citados por los demandantes son la cifra principal, pero las acusaciones sobre una mesa interna que operaba con datos de servidores congelados y garantías desviadas a un fondo de seguro golpean la confianza.
Una rentabilidad real cercana al 3% en los TIPS estadounidenses a 30 años plantea el rival de coste de oportunidad más duro al que se ha enfrentado bitcoin, aunque los ETF spot de BTC siguen captando cerca de 1.000 millones de dólares por semana.
El mismo fallo que afectó antes a Verus le costó ahora a los usuarios otro golpe de siete cifras en ETH, USDC, USDT, tBTC y tres activos de reserva más, reavivando las dudas sobre la seguridad de los puentes.
Un segundo atacante drenó el puente usando el mismo contrato y la misma ruta de entrada que en el exploit de mayo, lo que sugiere que el parche llegó tarde o no cerró de verdad esa clase de vulnerabilidad.
La presión macro se acumula sobre BTC, mientras un nuevo exploit de puente por $24M y el colapso de una stablecoin recuerdan al mercado que el riesgo idiosincrático sigue ahí.
El patrón lo cuenta todo: cuatro protocolos cayeron en 24 horas por el mismo modo de fallo, claves y permisos comprometidos, no criptografía rota, y las herramientas de IA ya están reduciendo el coste de encontrar esos puntos débiles.
El puente de Arbitrum en sí se mantuvo, pero cinco firmas de validadores activos despejaron el quórum en un puente de terceros y permitieron que el atacante se llevara todo el TVL del protocolo.