Crypto news

15.08.2026
06:11

El factor humano — la principal vulnerabilidad de la industria cripto: análisis de los ataques a la gestión y al código en 2025-2026

img-ea2f0de4b4a109c6-2367959335714294

En julio de 2026, el código de BonkDAO —la organización gestora de la memecoin en Solana— funcionó a la perfección. A pesar de ello, aproximadamente $20 millones fueron retirados de la tesorería. Nadie hackeó nada en el sentido habitual de la palabra: la votación fue real.

En este material analizo cómo los ataques a la gobernanza se convierten en la norma, por qué el factor humano sigue siendo la opción número uno para los hackers, y cómo el análisis de contratos inteligentes antiguos mediante IA se convierte en una plaga para la ciberseguridad y, al mismo tiempo, en una llave maestra para los atacantes.

Ataque a la descentralización

El 6 de julio de 2026, BonkDAO enfrentó una toma de control de su gobernanza descentralizada, que resultó en el robo de aproximadamente 4,43 billones de tokens BONK de la tesorería. El atacante aprovechó debilidades fundamentales en la arquitectura de la DAO y la pasividad de la comunidad, ejecutando una transacción legal desde el punto de vista del código.

El esquema del ataque fue el siguiente: bajo la apariencia de una iniciativa rutinaria, la Bonk Improvement Proposal #76, que suponía una recompensa para los participantes de la votación, el hacker añadió una función maliciosa que contemplaba la transferencia de fondos de la tesorería a su dirección. Para que la votación tuviera éxito, el atacante gastó alrededor de $4,4 millones en exchanges centralizados, comprando el uno por ciento de toda la emisión de BONK necesario para alcanzar el quórum. Ante una participación extremadamente baja, estos fondos fueron suficientes para controlar casi el 100% de los votos. Tras seis días, la propuesta se ejecutó automáticamente.

El ataque exitoso reveló vulnerabilidades críticas en el sistema de gobernanza de la DAO. No existía un mecanismo de retardo temporal en la ejecución de decisiones que diera a los desarrolladores tiempo para cancelar una transacción anómala. Además, el quórum para disponer de sumas colosales era demasiado bajo, y el equipo no tenía derechos de veto de emergencia. El atacante leyó los estatutos de la organización con la misma atención que cualquier participante de buena fe y encontró en ellos un punto débil.

No es el primer caso de este tipo. Un año antes, se intentó algo similar contra la DAO del protocolo Compound. En julio de 2024, los atacantes intentaron retirar 499 000 tokens COMP (alrededor de $24,1 millones al tipo de cambio en el momento del incidente) de la tesorería del protocolo mediante una propuesta de mejora maliciosa. Con una participación habitual en la organización del 4–5% de la oferta total de tokens, ese paquete fue suficiente para obtener el control de la votación. A diferencia del caso de Bonk, ese ataque pudo ser detectado y repelido, aunque después de que la propuesta fuera aprobada, mediante negociaciones.

La baja participación en las votaciones y la concentración de tokens en unas pocas manos no es una explotación de un error en el código, sino un problema de los mecanismos de descentralización en Web3. A principios de 2026, el cofundador de Ethereum, Vitalik Buterin, instó a la comunidad cripto a desarrollar formas de DAO más avanzadas y eficientes. El programador calificó el modelo dominante de gobernanza basado en tokens como improductivo y débil. Según él, el diseño actual funciona, pero es ineficiente, vulnerable a la captura y «fracasa por completo en la tarea de mitigar las deficiencias de la política humana».

¿La auditoría no es un indicador?

Según SlowMist, en 2025 el número de incidentes en Web3 cayó casi a la mitad, hasta aproximadamente 200 frente a los 410 del año anterior. Sin embargo, las pérdidas totales aumentaron de $2 mil millones en 2024 a $2,9 mil millones en 2025. Según los expertos de Chainalysis, el daño por hackeos fue mayor: $3,4 mil millones. Calcularon que tres casos representaron el 69% de todas las pérdidas, y por primera vez en la historia la brecha entre el ataque más grande y el promedio fue de 1000 veces.

Mientras en la gobernanza de las DAO se buscan agujeros sin una sola línea de exploit, con el código los problemas son opuestos: los bugs son técnicos y conocidos desde hace tiempo, simplemente por alguna razón no se advirtió de ellos con antelación. Según los analistas de Kerberus, el 90% de los contratos inteligentes hackeados en 2025 habían pasado auditorías con éxito. La mayoría de los ataques exitosos no requirió buscar vulnerabilidades complejas de día cero: los atacantes utilizaron métodos conocidos por la industria durante años:

  • errores de reentrada (reentrancy): ejecutar otra vez una función antes de que finalice la llamada anterior;
  • errores de control de acceso: cuando una función crítica para la seguridad es accesible a un círculo más amplio de personas del que debería;
  • manipulación de oráculos: distorsión de los datos sobre el precio de un activo en los que se basa un contrato inteligente;
  • errores lógicos en el propio sistema de negocio del protocolo que los escáneres no detectan.

Los protocolos de puentes entre cadenas (cross-chain bridges) son los que más necesitan revisiones de código de calidad. Según datos de Phemex de abril de 2026, desde 2022 los puentes han perdido en conjunto más de $2,8 mil millones, aproximadamente el 40% de todos los fondos robados en Web3. El problema es que la complejidad de los mensajes entre cadenas crea una amplia superficie de ataque que es físicamente difícil de evaluar por completo para los especialistas: una gran cantidad de componentes independientes debe funcionar en paralelo, y basta con fallar en uno de ellos.

image
Todos los grandes hackeos en DeFi del 1 de enero al 19 de abril de 2026. Fuente: Phemex.

2026 ha demostrado varios ejemplos reveladores con diferentes vectores de ataque:

  1. El 8 de enero, el protocolo de verificación Truebit en Ethereum perdió $26,4 millones debido a un desbordamiento de tipo entero en el código. El ataque se dirigió a un contrato inteligente obsoleto de compra/emisión de tokens TRU, desplegado unos cinco años antes. Un error lógico clásico que podría haberse detectado si se hubiera realizado una auditoría de nuevo tras la actualización.
  2. El 21 de febrero, los atacantes obtuvieron el control de la clave privada del validador del puente IoTeX, actualizaron el contrato a una versión maliciosa eludiendo la verificación de firmas y retiraron $4,4 millones, acuñando además más de 111 millones de tokens CIOTX y CCS.
  3. El 18 de abril, el mayor exploit DeFi del año fue el ataque al protocolo de restaking líquido Kelp: se retiraron alrededor de 116 500 rsETH por valor de $292 millones del puente en LayerZero. El incidente fue posible debido a una configuración con un único validador de mensajes entre cadenas y a un ataque a la infraestructura RPC de LayerZero.

Las insignias de organizaciones de ciberseguridad como CertiK y Code4rena no pudieron proteger los activos de una industria aún joven. Los nuevos vectores de ataque requieren una reestructuración de los mecanismos de defensa, que ya están implementando los especialistas en seguridad de la información, a pesar de los problemas causados por el desarrollo de las tecnologías de inteligencia artificial.

Un prompt en lugar de un auditor

Mientras los especialistas investigaban patrones repetidos de vulnerabilidades, apareció un adversario para el que ese análisis es una tarea rutinaria, resuelta a una velocidad inalcanzable para cualquier equipo de expertos humanos. El 1 de diciembre de 2025, Anthropic anunció el uso de modelos de IA para buscar brechas en contratos inteligentes y descubrió nuevos exploits por un total de $4,6 millones.

Para la prueba, los programadores crearon el benchmark SCONE-bench, compuesto por 405 contratos inteligentes realmente hackeados entre 2020 y 2025. Durante la simulación, las redes neuronales lograron atacar con éxito 207 de ellos, extrayendo en total $550,1 millones. Una parte significativa de ellos podría haber estado disponible para los LLM a partir de los datos de entrenamiento. Para reducir el riesgo de «reproducción por memoria», Anthropic probó por separado 34 contratos inteligentes hackeados después de marzo de 2025.

image
Gráfico logarítmico de la rentabilidad acumulada por la explotación exitosa de vulnerabilidades en contratos inteligentes por los modelos de Anthropic en 2025. Fuente: Anthropic.

En la práctica, esto ya está ocurriendo. En junio, los especialistas de Chainalysis informaron que habían detectado una actividad anómala en las redes: múltiples intentos de hackeo casi idénticos contra diferentes contratos al mismo tiempo, lo que indica una búsqueda automatizada de vulnerabilidades, no el trabajo manual de un hacker individual que físicamente no podría atacar decenas de objetivos de forma sincronizada.

El umbral de entrada al hacking está bajando notablemente más rápido de lo que crece la calidad de la protección. Hace unos años, encontrar una vulnerabilidad explotable en un contrato ajeno requería un especialista experimentado en Solidity, capaz de leer el código manualmente y entender su lógica. Según los resultados de SCONE-bench, para una parte significativa de los ataques típicos, esta tarea ahora puede reducirse a formular la consulta correcta.

La clave importa más que el contrato

Ninguna auditoría de contratos inteligentes habría podido prevenir los mayores robos de los últimos dos años. Según el informe de Chainalysis de 2024, el robo de claves privadas fue la causa de aproximadamente el 40% de los fondos robados, más que cualquier otro vector de ataque individual, incluidas las vulnerabilidades de contratos inteligentes.

Desde 2020, los ataques a la infraestructura cripto se dirigen cada vez más no directamente a la blockchain, sino a los servicios y la infraestructura que la rodean: exchanges, billeteras e interfaces a través de las cuales las personas gestionan sus activos. El hackeo de Bybit es revelador en este sentido. El 21 de febrero de 2025, el exchange perdió $1,46 mil millones en ETH, convirtiéndose en el mayor robo único en la historia de la industria cripto. Los atacantes intervinieron en el proceso de transferencia habitual de fondos desde una billetera fría a una caliente: en la interfaz de Safe, los firmantes vieron datos manipulados y aprobaron una transacción aparentemente correcta que, en realidad, transfería el control de la billetera a los ciberdelincuentes.

En junio de 2026, Humanity Protocol sufrió un ataque similar: los hackers accedieron a las claves a través de una copia de seguridad almacenada en un ordenador de un desarrollador infectado con malware. Las pérdidas ascendieron a unos $31 millones.

¿Qué funciona entonces?

Cuando se hackea no el código, sino el proceso de toma de decisiones, las auditorías de contratos inteligentes por sí solas ya no son suficientes. Por eso la industria está cambiando tanto las herramientas como el propio enfoque del almacenamiento y la confirmación de operaciones:

  • Billeteras MPC: almacenes de criptomonedas que utilizan tecnología de computación multiparte. En lugar de una única clave secreta completa, crean varias partes independientes que se almacenan por separado. Esto elimina un único punto de fallo y simplifica la recuperación del acceso;
  • abstracción de cuentas con mecanismo de recuperación social del acceso: la pérdida o el robo de una clave deja de significar la pérdida irreversible de los fondos;
  • autenticación con passkeys: método de acceso a cuentas sin contraseña que utiliza pares de claves criptográficas y verificación de identidad mediante biometría (huella dactilar o escaneo facial) o un PIN del dispositivo. Medida contra el phishing;
  • uso de billeteras cripto de hardware y frías donde antes se dependía de soluciones de software en las máquinas de trabajo de los empleados.

Ninguno de estos mecanismos habría estado de más en los casos de Bybit y Humanity Protocol: ambos incidentes se basaron precisamente en la comprometización del software y los dispositivos de trabajo.

La protección se está desplazando gradualmente de las revisiones puntuales al monitoreo dinámico de amenazas en tiempo real. Los proyectos están implementando sistemas automatizados como Forta Network y Hypernative, que rastrean la actividad anómala en el mempool antes de que una transacción maliciosa se incluya en un bloque. El modelo de respuesta preventiva ya ha demostrado su eficacia en la práctica. El 2 de septiembre de 2025, cuando los atacantes intentaron atacar el protocolo de préstamos Venus, el sistema de monitoreo Hexagate de Chainalysis detectó el despliegue de un contrato inteligente sospechoso y una actividad anómala 18 horas antes de la fase principal del ataque. Veinte minutos antes de la transacción final que debía vaciar los pools, el protocolo se pausó automáticamente. Los fondos permanecieron a salvo y los hackers desperdiciaron recursos en el pago del gas.

La arquitectura de Web3 se diseñó originalmente con un objetivo radical: eliminar por completo la confianza en el ser humano, transfiriendo el control a las matemáticas inmutables. Las estadísticas de hackeos de los últimos años demuestran el efecto contrario. Un código perfectamente escrito y verificado dos veces resulta absolutamente inútil si un desarrollador abre un enlace de phishing y una comunidad descentralizada duerme durante la toma de control de una DAO. Quizás la principal vulnerabilidad sistémica de la economía blockchain no reside en absoluto en los algoritmos, sino en que en ambos extremos del cable siguen habiendo personas.

Mi conclusión: la industria está pasando del paradigma de «confía en el código» al paradigma de «confía en el proceso». Mientras las DAO no implementen mecanismos de retardo temporal y veto de emergencia, y los proyectos no trasladen a sus empleados clave a billeteras de hardware con autenticación multifactor, seguiremos viendo la repetición de estos escenarios. La criptoeconomía sobrevivirá, pero el precio del aprendizaje es cada vez más alto.