El factor humano — la principal vulnerabilidad de la industria cripto: análisis de ataques a DAO, puentes y billeteras en 2025-2026

Julio de 2026 se convirtió en un hito para la seguridad de las finanzas descentralizadas. El código de BonkDAO, la estructura de gobierno del memecoin en Solana, funcionó perfectamente, sin un solo error. Y aun así, unos $20 millones se evaporaron de la tesorería de la organización. No hubo ningún hackeo en el sentido clásico: la votación fue legítima, pero con consecuencias catastróficas.
Ataque a la descentralización: cómo funciona
El 6 de julio, un atacante tomó el control de BonkDAO, robando aproximadamente 4,43 billones de tokens BONK. En lugar de hackear el código, aprovechó las debilidades arquitectónicas de la DAO y la apatía de la comunidad. Bajo la apariencia de la propuesta rutinaria BIP #76 sobre recompensas para los participantes de la votación, el hacker insertó una función maliciosa para transferir fondos a su dirección.
Para alcanzar el quórum, gastó alrededor de $4,4 millones en exchanges centralizados, comprando el 1% de la emisión de BONK. Con una participación extremadamente baja, esto fue suficiente para controlar casi el 100% de los votos. Seis días después, la propuesta se ejecutó automáticamente. El sistema no tenía ningún mecanismo de retardo temporal ni derecho de veto de emergencia, solo un umbral de quórum demasiado bajo para disponer de sumas enormes.
No es un caso aislado. Un año antes, se intentó un ataque similar contra la DAO del protocolo Compound, tratando de retirar 499 000 COMP (~$24,1 millones). Ese ataque se repelió, pero solo después de que la propuesta fuera aceptada y mediante negociaciones. El problema es evidente: la baja participación y la concentración de tokens no son un bug en el código, sino un defecto fundamental de los mecanismos de gobernanza en Web3. No es de extrañar que Vitalik Buterin ya a principios de 2026 pidiera revisar el modelo dominante de DAO orientado a tokens, calificándolo de vulnerable a la captura.
La auditoría no es una panacea
Mientras las DAO sufren por el "factor humano", con el código la situación no es mejor. Según datos de los analistas de Kerberus, el 90% de los contratos inteligentes hackeados en 2025 pasaron con éxito la auditoría. Los atacantes no buscaban vulnerabilidades complejas de día cero, sino que utilizaban métodos conocidos desde hace tiempo: reentrancy, errores de control de acceso, manipulaciones con oráculos y errores lógicos en la lógica de negocio.
Los puentes entre cadenas son especialmente vulnerables. Desde 2022 han perdido más de $2,8 mil millones, alrededor del 40% de todos los fondos robados en Web3. La complejidad de los mensajes entre redes crea una enorme superficie de ataque. Ejemplos destacados de 2026:
- Truebit perdió $26,4 millones debido a un desbordamiento de tipo entero en un contrato obsoleto, desplegado hace cinco años.
- El puente de IoTeX fue comprometido mediante el robo de la clave privada de un validador, lo que permitió actualizar el contrato a una versión maliciosa y retirar $4,4 millones.
- El mayor exploit del año: el ataque a Kelp, donde se retiraron ~116 500 rsETH por $292 millones del puente LayerZero debido a un único validador y un ataque a la infraestructura RPC.
La IA como nueva herramienta del hacker
En diciembre de 2025, Anthropic anunció el uso de IA para buscar brechas. En una simulación en el benchmark SCONE-bench, las redes neuronales atacaron con éxito 207 de 405 contratos realmente hackeados, retirando $550,1 millones virtuales. Chainalysis ya registra múltiples intentos de hackeo sincronizados de diferentes contratos, lo que indica una búsqueda automatizada de vulnerabilidades. El umbral de entrada al hacking cae más rápido de lo que crece la calidad de la protección.
La clave importa más que el contrato
Sin embargo, ninguna auditoría habría prevenido los mayores robos de los últimos años. Según datos de Chainalysis, el robo de claves privadas es la causa de alrededor del 40% de todos los fondos robados. El hackeo de Bybit por $1,46 mil millones en febrero de 2025 es un claro ejemplo: los atacantes sustituyeron los datos en la interfaz de Safe, y los firmantes aprobaron una transacción que transfirió el control de la billetera. Humanity Protocol en junio de 2026 perdió $31 millones debido a claves almacenadas en una computadora infectada de un desarrollador.
¿Qué funciona?
La industria se está desplazando de verificaciones puntuales a protección dinámica: billeteras MPC, abstracción de cuenta con recuperación social, autenticación con passkeys y almacenamiento en hardware. Los sistemas de monitoreo en tiempo real, como Forta Network y Hypernative, ya han demostrado su eficacia. En septiembre de 2025, Hexagate de Chainalysis detectó la preparación de un ataque a Venus con 18 horas de antelación y puso automáticamente el protocolo en pausa 20 minutos antes de la transacción final, preservando los fondos.
Mi opinión: Estamos presenciando un cambio de paradigma fundamental. Web3 se diseñó como un sistema que excluye la confianza en el ser humano, pero las estadísticas son implacables: el elemento más débil son las personas. El código perfecto es impotente contra un enlace de phishing o una DAO inactiva. Mientras la industria no revise su enfoque sobre la gobernanza y el almacenamiento de claves, cualquier innovación técnica será solo un aplazamiento temporal de lo inevitable.