Agosto de 2026 se convirtió en un mes histórico para la industria de las criptomonedas en cuanto al número de incidentes, pero no por su magnitud. Se registraron 50 hackeos importantes, un récord absoluto en el año. Sin embargo, el daño total fue de $136,3 millones, un 49,5% menos que las cifras de julio. Esta es una señal clara: la frecuencia de los ataques aumenta, pero su efectividad para los delincuentes está cayendo.
Mi análisis de los datos de seguridad de los ecosistemas blockchain muestra una dinámica curiosa. En abril, mayo y junio observamos 40 incidentes mensuales, mientras que en enero, febrero y marzo solo 16, 15 y 20 respectivamente. El aumento brusco en agosto hasta 50 hackeos indica que los hackers se han adaptado a las nuevas realidades, pero su «botín» es cada vez menos jugoso.
El mayor incidente del mes: Cronos y Tectonic
El evento principal de agosto fue el hackeo de Tectonic, el mayor protocolo de préstamos en la blockchain de Cronos. Los atacantes lograron retirar alrededor de $74 millones, lo que convierte este incidente en el cuarto mayor robo de todo 2026. Sin embargo, es revelador que el hacker solo pudo convertir aproximadamente $6 millones en Ethereum (ETH) antes de que los validadores de la red detuvieran urgentemente la producción de bloques.
Los desarrolladores de Cronos revirtieron rápidamente la red al estado anterior al ataque y reanudaron la emisión de bloques. Esto demuestra que los proyectos de infraestructura han aprendido a reaccionar rápidamente ante las amenazas, minimizando las pérdidas.
El daño promedio se desploma, el top-10 domina
El daño promedio por ataque cayó a $2,7 millones frente a los aproximadamente $9 millones de julio. Es notable que los 10 principales incidentes generaron $123,34 millones, el 90% de todas las pérdidas del mes, mientras que los otros 40 ataques solo produjeron $12,9 millones. Esta concentración indica que los hackeos exitosos requieren una preparación seria y un trabajo específico con las vulnerabilidades.
Además de Tectonic, entre las diez mayores pérdidas se encuentran Moonwell ($8,7 millones), Term Labs ($8,5 millones), Coinsbuy ($7,9 millones) y TAC ($7,5 millones). También se vieron afectados Injective, MANTRA, BounceBit, Cosmos Labs y aquifer.
Abril sigue siendo el mes más «negro» del año: entonces el daño alcanzó los $646,89 millones, principalmente debido a los ataques contra Drift y KelpDAO, que reportaron a los hackers alrededor de $577 millones. Agosto, en comparación, parece casi tranquilo.
Mi evaluación experta: la reducción del daño con un aumento en el número de ataques es una tendencia positiva, pero no debería tranquilizarnos. Los hackers claramente están probando nuevos vectores, y podríamos ver una nueva ola de hackeos importantes tan pronto como encuentren puntos débiles en los protocolos DeFi. Los inversores deberían prestar más atención a las auditorías y al seguro de riesgos.