Informe de seguridad cripto (julio de 2026): pérdidas de 97 millones de dólares y repunte de ataques a puentes cross-chain
Resumen del mercado generado por IA
Las pérdidas por seguridad cripto en julio de 2026 alcanzaron ~97 millones de dólares (+18,7% m/m), con incidentes en puentes cross-chain que superaron los 35 millones de dólares y vectores de ataque desplazándose hacia infraestructura offchain, compromiso de claves y manipulación de la gobernanza. Eventos de alto perfil (AFX Trade, Ostium, BonkDAO, Verus, B² Network) subrayan riesgos sistémicos operativos y de gobernanza más allá de los fallos de smart contracts. A corto plazo, esto puede amortiguar la actividad de DeFi y de los puentes, elevar las primas de riesgo e intensificar el escrutinio de la gestión de claves y de los controles offchain.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+1.64%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Llega el resumen mensual de incidentes de seguridad de Zero Hour Tech. Datos agregados de varias plataformas de monitorización de seguridad blockchain muestran que julio de 2026 estuvo marcado por un "cambio acelerado de los vectores de ataque, con la infraestructura off-chain como nuevo foco". Las pérdidas totales del mes rondaron los 97 millones de dólares: 94 millones se atribuyeron a ataques de hackers y vulnerabilidades de smart contracts, y 3 millones a campañas de phishing.
Se registraron más de 14 incidentes vinculados a protocolos, muy por debajo de los 67 de junio, pero con un salto notable en la pérdida media por incidente. En términos agregados, las pérdidas de julio aumentaron alrededor de un 18,7% intermensual frente a los 81,73 millones de dólares de junio.
Los puentes cross-chain siguieron siendo el principal objetivo. En cuestión de horas se encadenaron ataques contra AFX Trade, Verus y B² Network, con un impacto conjunto superior a 35 millones de dólares. El patrón dominante apunta a un desplazamiento desde fallos en el código hacia métodos no basados en código: compromisos de infraestructura off-chain, exposición de claves de firma y manipulación de votaciones de gobernanza.
Siete incidentes representativos de ataques de hackers
1) Ostium: compromiso de privilegios en el oráculo off-chain
Fecha: 15 de julio
Pérdidas: ~23,75 millones de dólares
Detalles: Ostium, un protocolo de perpetuos de RWA en el ecosistema Arbitrum, fue atacado tras obtener el atacante acceso al sistema off-chain de firma de precios. Con ello falsificó el precio BTC/USD, llevó el BTC a ~5.000 dólares y extrajo cerca de 23,75 millones de USDC del pool de liquidez OLP mediante aperturas y cierres circulares de posiciones. El equipo confirmó que no se trató de una vulnerabilidad del smart contract ni de un compromiso del multisig de gobernanza, sino de una brecha en la infraestructura de firma de precios off-chain. Los márgenes de los usuarios no se vieron afectados y la operativa se reanudó el 23 de julio.
2) AFX Trade: compromiso de la clave de verificación del puente cross-chain
Fecha: 22 de julio
Pérdidas: ~24,15 millones de dólares
Detalles: el puente cross-chain operado por AFX Trade, un exchange descentralizado de perpetuos en Arbitrum, fue comprometido. El atacante accedió a la clave privada de firma de los nodos validadores del puente y la utilizó para autorizar retiradas. El smart contract validó correctamente las firmas y liberó fondos según el diseño, sin fallos a nivel de contrato. Se puentearon aproximadamente 24,15 millones de USDC desde Arbitrum a Ethereum y se cambiaron por 12.467,5 ETH a un precio medio de 1.937 dólares, concentrándose en una única cartera. El puente nativo de Arbitrum no se vio afectado. AFX suspendió el puente comprometido y ofreció al atacante una recompensa del 30% para recuperar los fondos.
3) BonkDAO: manipulación de votación de gobernanza por un fallo de control de acceso en reglas
Fecha: 6 de julio
Pérdidas: ~20 millones de dólares
Detalles: el atacante gastó alrededor de 4 millones de dólares para adquirir suficientes tokens BONK y aprovechó un mecanismo de la plataforma de gobernanza Solana Realms que permite aprobar propuestas con un umbral de voto del 1%. Presentó y aprobó una propuesta maliciosa. Tras la aprobación el 6 de julio, transfirió unos 44,26 mil millones de BONK (cerca de 20 millones de dólares) desde la tesorería de BonkDAO. No hubo explotación de vulnerabilidades de smart contracts: el problema residía en el diseño de las reglas de gobernanza. Immunefi lo describió como un caso clásico de 2026, donde la pérdida se produce por gobernanza y reglas defectuosas, no por fallos de contrato.
4) Bonzo Lend: manipulación de oráculo
Fecha: 11 de julio
Pérdidas: ~9,05 millones de dólares
Detalles: Bonzo Lend, el mayor protocolo de préstamos del ecosistema Hedera, sufrió una manipulación de oráculo. El atacante explotó una vulnerabilidad de validación de firmas en Supra, proveedor externo de oráculos, para inyectar precios manipulados del token SAUCE. Al inflar artificialmente el valor de la garantía, tomó prestados activos muy por encima del valor real antes de que el oráculo corrigiera los datos, generando pérdidas de alrededor de 9,05 millones de dólares. El protocolo suspendió toda actividad y Bonzo Labs junto con Bonzo Finance Foundation coordinan la recuperación y las medidas correctivas.
5) Verus: segundo ataque al puente Ethereum
Fecha: 23 de julio
Pérdidas: ~7,55 millones de dólares
Detalles: el puente cross-chain Verus-Ethereum volvió a ser atacado, con pérdidas de ~7,55 millones de dólares. El incidente explotó la misma ruta de contrato y la misma clase de vulnerabilidad que el ataque de mayo, evidenciando cómo fallos sin parchear y fondos redepositados facilitan ataques secundarios. La tipología se encuadra en la evasión de verificación del puente, robando fondos por el mismo punto de entrada.
6) B² Network: abuso de permisos de upgrade en contrato de staking
Fecha: 23 de julio
Pérdidas: ~3,86 millones de dólares
Detalles: un atacante obtuvo control sobre la autoridad de actualización del contrato de staking de B² Network en BNB Chain, provocando la pérdida de aproximadamente 8,591 millones de tokens B2 (unos 3,86 millones de dólares). Canjeó los tokens por 5.409 WBNB (~3,11 millones de dólares) y los puenteó a Ethereum; actualmente estaría usando NEAR Intents para mover los fondos a Zcash. El caso subraya que las claves y permisos comprometidos, más que la criptografía, siguen siendo la causa principal de grandes robos. El equipo suspendió el staking y contactó al atacante on-chain: si devuelve al menos el 10% de los fondos robados en 24 horas, no iniciará acciones legales.
7) Summer.fi: vulnerabilidad de configuración en vault
Fecha: 6 de julio
Pérdidas: ~6,04 millones de dólares
Detalles: se comprometió el vault FleetCommander del protocolo DeFi de rendimiento en Ethereum Summer.fi. El fallo provenía del cálculo de totalAssets(), que incluía componentes de estrategia con límites de depósito y programados para desactivarse, pero que aún no se habían retirado del pool activo. Los atacantes explotaron la discrepancia para acumular activos y retirar rendimientos excesivos. Summer.fi, antes Oasis.app, se lanzó en 2019 para usuarios de MakerDAO y a comienzos de 2026 evolucionó hacia una capa de optimización de rendimiento automatizada impulsada por IA.
Rug pull / phishing: cuatro incidentes típicos
(1) 9 de julio: víctimas con direcciones que comienzan por 0x8c94 firmaron una aprobación fraudulenta de tokens en Ethereum, con una pérdida de 999.999 USDT.
(2) 24 de julio: víctimas con direcciones que comienzan por 0x3e1b perdieron 340.463 dólares por un multicall de phishing en Ethereum.
Cronología:
06:51:47 UTC: la víctima firmó un multicall() en el contrato del token alphaUSDCDeltaV2, que incluía un approve() ilimitado.
06:52:23 UTC: 36 segundos después se vaciaron 332.787 alphaUSDCDeltaV2 (~340.000 dólares) mediante transferFrom.
(3) Phishing mediante una app móvil falsa de SecondFi
Pérdidas: ~14,2 millones de dólares
Tipo: el 12 de julio, una plataforma global de monitorización de seguridad cripto divulgó tres ataques de alta gravedad contra criptoactivos. El primero consistió en phishing a través de aplicaciones móviles falsificadas que suplantaban a SecondFi, con foco principal en desarrolladores. Los tres ataques se concentraron en un plazo de 24 horas y afectaron a desarrolladores, minoristas y grandes patrimonios, poniendo de relieve vulnerabilidades sistémicas en el ecosistema Web3.
(4) Estafa por carta física suplantando a Ledger
Pérdidas: ~960.000 dólares
Tipo: entre el 3 y el 7 de julio (periodo pico), un grupo envió cartas falsas a domicilios de usuarios simulando ser comunicaciones oficiales de Ledger. Incluían el logo, una firma atribuida al CTO y detalles sobre una actualización de seguridad de criptografía poscuántica. Se instaba a escanear un código QR que conducía a un sitio de phishing muy convincente donde se solicitaba la frase de recuperación, lo que derivó en el robo de activos. La Policía de Queensland confirmó que, solo en ese periodo, las pérdidas reportadas superaron 1,47 millones de AUD. Las autoridades recuerdan que Ledger nunca pedirá la frase de recuperación por correo o teléfono.
Balance
Los incidentes de julio de 2026 se resumen en tres ideas: rotación de vectores de ataque, persistencia de compromisos en puentes cross-chain y aumento del riesgo en gobernanza. La superficie de ataque se está desplazando con fuerza hacia métodos no basados en código, como brechas en infraestructura off-chain, filtraciones de claves de firma y manipulación de votos.
Casos como AFX Trade muestran que bastó una clave de firma para retirar 24,15 millones de dólares; Ostium evidenció que los controles de acceso off-chain no siempre alcanzan el nivel de protección de un multisig on-chain; BonkDAO confirmó que los propios mecanismos de votación pueden convertirse en puerta de entrada.
En phishing, se observó un patrón recurrente: "comprometer cuentas de alto perfil + promocionar tokens falsos", convirtiendo la confianza en marca en herramienta de fraude. El phishing basado en autorizaciones está pasando de ser una estafa puntual a un proceso automatizable y replicable.
Recomendaciones del equipo de seguridad de Zero Time Technology
• Para particulares: desconfíe de promociones "oficiales" repentinas de tokens en Platform X; evite enlaces desconocidos y firmas de solicitudes; revoque autorizaciones de su wallet de forma periódica; use carteras separadas para aislar el riesgo de activos de alto valor.
• Para equipos de proyecto: el control de acceso de la infraestructura off-chain debe cumplir estándares equivalentes a los de multisig on-chain; las claves de validadores deben usar multisig combinada con firma en hardware; las propuestas de gobernanza deben elevar umbrales y añadir time locks; implantar monitorización 24/7 y mecanismos de corte; las auditorías deben abarcar toda la cadena: almacenamiento de claves, permisos y reglas de gobernanza.
• Para el sector: definir estándares de gestión de claves para puentes cross-chain; impulsar la estandarización de auditorías de seguridad off-chain; reforzar el intercambio de inteligencia sobre amenazas APT y el desarrollo de bases de datos de listas negras; recomendar a los proyectos implementar programas de bug bounty.