La seguridad Web3 sufre 763,9 millones de dólares en el 2T de 2026, mientras los ataques pasan a controles operativos

Key Takeaways
  • Hacken informó que se robaron 763,9 millones de dólares en 67 incidentes de Web3 en el segundo trimestre de 2026, y que las vulneraciones operativas causaron el 88% de las pérdidas.
  • Las brechas de claves e infraestructuras representaron 674,5 millones de dólares, mientras que los fallos en contratos inteligentes causaron solo el 11%, a pesar de representar 44 incidentes.
  • Se vulneraron catorce protocolos auditados, ya que los inversores institucionales ahora exigen supervisión continua y marcos de autorización multiparte.

Hacken informó que se extrajeron 763,9 millones de dólares en 67 incidentes de seguridad de Web3 en el segundo trimestre de 2026, lo que marca el periodo más grave para la seguridad de Web3 desde el segundo trimestre de 2025. Más del 88% de las pérdidas totales procedieron de compromisos operativos y fallos de gestión de claves, en lugar de vulnerabilidades en el código de contratos inteligentes, lo que representa un cambio fundamental en la superficie de ataque de Web3. El trimestre registró protocolos auditados vulnerados: 14, con compromisos de claves e infraestructura por 674,5 millones de dólares, mientras que los fallos en contratos inteligentes, aunque representaron 44 de 67 incidentes, solo causaron el 11% de las pérdidas. Los líderes de seguridad atribuyen este cambio a que los actores de amenazas evaden de forma sistemática el código on-chain endurecido para explotar controles operativos off-chain, dispositivos de firma e infraestructura en la nube. El capital institucional está ajustando sus prioridades de diligencia debida, pasando de auditorías puntuales a monitoreo continuo y marcos de autorización multiparte en respuesta a esta crisis de seguridad operativa.

Datos de incidentes del 2T 2026 revelan que el 88% de las pérdidas proviene de compromisos operativos

Según el informe trimestral de seguridad y cumplimiento de Hacken, los compromisos de claves e infraestructura representaron el 88,3% de todos los fondos robados, o aproximadamente 674,5 millones de dólares. Los fallos de contratos inteligentes siguieron siendo el tipo de ataque más común: 44 de 67 incidentes, pero representaron solo alrededor del 11% de las pérdidas totales. Aproximadamente el 75,5% de todas las pérdidas se originó en apenas dos incidentes atribuidos a actores de amenazas norcoreanos, mientras que solo el 9% de los proyectos rastreados mantiene monitoreo continuo y el 4% combina auditorías, recompensas por errores y monitoreo en vivo.

Un hallazgo central del segundo trimestre de 2026 es que se vulneraron 14 protocolos auditados. Leo Fan, fundador de Cysic, afirmó: "La mayor idea errónea es que una auditoría es un certificado de seguridad. En realidad es una evaluación con alcance de una base de código en un punto específico del tiempo. Una auditoría no cubre automáticamente los dispositivos de firma, la infraestructura en la nube, los permisos operativos, el bytecode desplegado, las actualizaciones posteriores, las dependencias de terceros ni los contratos antiguos que siguen siendo invocables".

Eric Swartz, socio fundador y consejero general de Panther Hollow Ventures, dijo: "Una auditoría te dice cómo se veía un sistema en un momento concreto. No garantiza que futuras actualizaciones, cambios operativos o nuevos métodos de ataque no introduzcan riesgo. Los equipos más sólidos ven las auditorías como solo una parte de un programa de seguridad mucho más amplio".

Samuel Videau, CTO en Genius, señaló que la sección de alcance de un informe de auditoría a menudo revela lo que no se evaluó: "Casi el 90% de las pérdidas del 2T provinieron de claves, firmantes e infraestructura, todo fuera de esa sección de alcance, y aun así se vaciaron 14 proyectos auditados. La tarjeta de calificaciones no es el programa de seguridad".

Los actores de amenazas evaden el código de contratos inteligentes para atacar la infraestructura off-chain

A medida que las defensas de contratos inteligentes maduran y la lógica on-chain se ha vuelto cada vez más difícil de comprometer, los actores de amenazas han pivotado hacia la explotación de infraestructura off-chain. Fan dijo: "La superficie más subestimada es el plano de control off-chain: dispositivos de firma, procedimientos de generación y rotación de claves, identidades en la nube, canalizaciones CI/CD, servicios backend, validadores de puentes y rutas de administración de emergencia. Los equipos a menudo aseguran el almacenamiento de claves, pero prestan menos atención a cómo se usan realmente las claves... cuando se comprometen, los atacantes pueden producir transacciones que son técnicamente válidas en la cadena, lo que hace mucho más difícil la prevención y la detección".

Jerald David, CEO de Lynq, abordó los supuestos de seguridad en la nube: "El mayor supuesto es que usar un proveedor importante de nube hace que una aplicación sea segura por defecto. Los proveedores de nube aseguran la infraestructura subyacente, pero los equipos siguen siendo responsables de cómo se configuran los sistemas, cómo se gestionan las credenciales y quién tiene acceso".

Videau advirtió que una arquitectura inadecuada puede anular la protección de multisig: "Toda la operación se ejecuta con roles de servicio con permisos excesivos y canalizaciones CI/CD que pueden tocar claves de producción, y si una sola cuenta de servicio puede leer tu clave de firma, tu multisig es teatro. Los contratos obsoletos que aún conservan derechos de administración son otro vector: el código que enviaste hace dos años es una puerta viva, y a los atacantes no les importa qué consideras dentro del alcance".

Los asignadores institucionales cambian los requisitos de seguridad más allá de las auditorías

Mientras los asignadores institucionales recalibran sus modelos de riesgo, la exigencia para desplegar capital ha aumentado. David dijo: "Primero miro la madurez operativa. ¿Puede el equipo explicar claramente cómo se mueve el capital a través del sistema, dónde están los puntos clave de control y cómo se monitorizan los riesgos? Las instituciones necesitan previsibilidad y transparencia".

Himanshu Sahay, CTO y cofundador de Arch, señaló: "Las instituciones quieren entender cómo se accede a los sistemas críticos, cómo se gestionan los permisos, cómo se monitorea la actividad y qué procesos existen si algo sale mal. Es la combinación de controles sólidos, transparencia y disciplina operativa lo que finalmente genera confianza".

Fan se centra en el mapa de privilegios al evaluar protocolos: "Si tuviera que identificar un control más asociado con la confianza institucional, sería la autorización multiparte en cada ruta de movimiento de activos y de actualización. Las instituciones quieren evidencia de que la acción unilateral sea imposible".

Swartz añadió: "Las instituciones saben que ningún protocolo está completamente libre de riesgo. Lo que importa es si el equipo tiene buena gobernanza, controles internos sólidos, transparencia sobre el riesgo y un plan claro para responder cuando algo sale mal".

Los cinco expertos coinciden en que Web3 debe adoptar defensas por capas que incorporen monitoreo en tiempo real, gestión disciplinada de claves y recompensas por errores con capacidad de respuesta para protegerse frente a amenazas en evolución. David señaló: "Los activos digitales operan 24/7, pero partes de la infraestructura que los respalda aún operan según calendarios financieros tradicionales. A medida que el mercado se vuelve más institucional, la infraestructura que respalda el movimiento y el asentamiento del capital también necesita ser más resiliente".

Expertos de seguridad predicen ataques operativos continuos en el 2S 2026

Los expertos advierten que el 2S 2026 traerá ataques operativos continuos. Fan pronosticó: "Espero que los ataques de control de acceso operacional sigan dominando las pérdidas: ingeniería social, robo de credenciales, compromiso de firmantes, intrusión en la nube o en CI/CD y ataques a la infraestructura validator off-chain. Continuarán los errores individuales en contratos inteligentes, pero los atacantes seguirán apuntando al camino más corto hacia la autoridad".

Videau concluyó: "Gasta donde están las pérdidas. Casi el 90% de los fondos robados se movió mediante claves, firmantes e infraestructura, pero los presupuestos todavía se destinan a auditorías de contratos. Los peores ataques serán los que nadie predijo, así que construye como si tu perímetro ya estuviera desaparecido".

FAQ

¿Qué causó las pérdidas de seguridad de Web3 por 763,9 millones de dólares durante el 2T 2026?

Hacken informó que el 88,3% de los 763,9 millones de dólares robados en 67 incidentes provino de compromisos de claves e infraestructura, en lugar de vulnerabilidades en contratos inteligentes. Aproximadamente el 75,5% de todas las pérdidas se originó en apenas dos incidentes atribuidos a actores de amenazas norcoreanos, mientras que los fallos de contratos inteligentes —aunque representaron 44 de 67 incidentes— solo causaron el 11% de las pérdidas totales.

¿Por qué se vulneraron 14 protocolos auditados en el 2T 2026?

Los expertos en seguridad explican que las auditorías son evaluaciones con alcance de código en un punto específico del tiempo y no cubren dispositivos de firma, infraestructura en la nube, permisos operativos ni sistemas de control off-chain. Samuel Videau señaló que casi el 90% de las pérdidas del 2T provinieron de claves, firmantes e infraestructura, todo fuera de las secciones de alcance típicas de auditoría.

¿Qué controles de seguridad exigen ahora los inversores institucionales a los protocolos de Web3?

Leo Fan indicó que las instituciones quieren evidencia de autorización multiparte en cada ruta de movimiento de activos y de actualización, lo que hace imposible la acción unilateral. Himanshu Sahay señaló que las instituciones requieren entender cómo se accede a los sistemas críticos, cómo se gestionan los permisos, cómo se monitorea la actividad y qué procesos existen si algo sale mal.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios