Finst

Los hackeos cripto de 2026 se desplazan hacia claves y gobernanza

Immunefi observa que los ataques pasan cada vez más por claves de firma, gobernanza e infraestructura. BonkDAO y Humanity Protocol muestran cuán grande puede ser el daño sin un fallo en el contrato inteligente.

Los hackeos cripto de 2026 se desplazan hacia claves y gobernanza

Puntos clave

  • En 2026, los ataques cripto se están concentrando sobre todo en las claves, la gobernanza y la seguridad operativa, no únicamente en fallos de contratos inteligentes.
  • Immunefi señala que este año ya se han sustraído aproximadamente 972 millones de dólares, con casos como BonkDAO y Humanity Protocol.
  • Las auditorías por sí solas no bastan, porque la gestión de claves, la custodia y la firma también pueden generar pérdidas significativas.

En 2026, las pérdidas en criptomonedas no provienen solo de errores en contratos inteligentes. Cada vez con más frecuencia, el daño se origina en debilidades vinculadas a las claves, la gobernanza y la seguridad operativa. Según Immunefi, este año ya se han robado aproximadamente 972 millones de dólares (854 millones de euros), mientras que los ataques se apoyan cada vez más en claves de firma, votaciones e infraestructura, y menos en fallos de código.

Las claves se convierten en el punto débil

El caso de BonkDAO ilustra con claridad lo rápido que una tesorería puede quedar comprometida sin que el contrato falle. Un atacante gastó unos 4 millones de dólares (3,5 millones de euros) para acumular suficientes tokens mediante una baja participación y presentar una propuesta de gobernanza; después, la propuesta se ejecutó exactamente como estaba redactada. En ese escenario, la vulnerabilidad no estuvo en el contrato, sino en las reglas.

Humanity Protocol encaja en la misma dinámica. En junio se perdieron más de 30 millones de dólares (26,4 millones de euros) después de que se comprometiera una clave privada del equipo de un miembro, mientras que el contrato siguió intacto. El episodio refleja una tendencia más amplia visible en la primera mitad de 2026: los compromisos de wallet y otros errores operativos causaron más daño financiero que los ataques tradicionales a contratos inteligentes. Esto coincide con la tendencia general de que las claves privadas explican una parte importante de los hackeos, más que los fallos en el propio código.

Las auditorías no son suficientes

Mitchell Amador, fundador y director ejecutivo de Immunefi, recuerda que una auditoría solo ofrece una fotografía del código en un momento concreto. No dice nada sobre quién tiene autoridad para firmar, cómo se almacena una clave o qué sucede si un portátil queda comprometido. Por eso, un protocolo puede acumular varias auditorías y aun así registrar pérdidas relevantes; según el texto, un proyecto llegó a perder 128 millones de dólares (112 millones de euros) pese a contar con 11 auditorías.

Las cifras respaldan esa idea. En un análisis de 425 hackeos entre 2021 y 2025, una pequeña parte de los errores operativos concentró la mayor parte del daño. Entre 2024 y 2025, el 54,6% de todo el valor perdido, distribuido en 191 hackeos, se atribuyó al compromiso de exchanges centralizados, es decir, a claves, custodia y firma por encima de la capa del contrato.

Por qué esto afecta a los inversores

Para los inversores europeos en cripto, el mensaje es claro: los riesgos más graves ya no siempre son visibles en el código. La infraestructura, la gestión de claves y los procesos de gobernanza pasan a tener un peso similar al de las auditorías o las revisiones formales de código. En consecuencia, la seguridad deja de ser solo una cuestión técnica y también se convierte en un asunto de instrumentos de inversión, custodia y de la forma en que las empresas cripto organizan sus controles internos.

Immunefi sostiene que los programas de seguridad continuos e incentivados pueden marcar una diferencia importante, porque recompensan a los investigadores que detectan vulnerabilidades antes que los atacantes. Sin embargo, esa misma lógica también debe extenderse más allá de los contratos inteligentes, hacia las personas, los sistemas y las reglas que mantienen operativo un protocolo.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.