Los hackeos en DeFi costaron 1.300 millones y el fallo se repite

Los hackeos en DeFi restaron 1.300 millones en 2026 segun CertiK. Drift y KelpDAO perdieron 575 millones por claves robadas, no por fallos de codigo. Lazarus detras.

Diego Arrieta Análisis

Los hackeos en DeFi se llevaron cerca de 1.300 millones de dolares en la primera mitad de 2026, segun el informe Hack3d de CertiK recogido por Forbes. La cifra asusta menos por su tamano que por su origen. La mayoria del dinero no se perdio por un fallo en el codigo de los contratos inteligentes, sino por algo mas viejo: alguien consiguio las llaves. En 2026, las claves comprometidas mueven la mayor parte del robo cripto.

El dato que resume el ano es demoledor. Solo dos incidentes concentraron 575 millones de dolares, el 44% de todo lo robado en el semestre. Ademas, se registraron mas de treinta exploits por encima de los 3 millones cada uno. El patron se repite tanto que conviene mirarlo de cerca.

No es el codigo, son las llaves

Durante anos, el miedo en DeFi fue el error de programacion: una linea mal escrita que un atacante aprovechaba con un flash loan. Ese riesgo sigue ahi, pero ha quedado en segundo plano. Los dos golpes mayores de 2026 no rompieron ningun contrato. Entraron por la puerta del administrador.

El 1 de abril, Drift Protocol perdio 285 millones de dolares. El metodo fue ingenieria social: los atacantes engatusaron a alguien con acceso a las claves de administrador y colaron un oraculo falso. Diecisiete dias despues, el 18 de abril, KelpDAO se dejo 290 millones tras el robo de las claves de sesion de un desarrollador de LayerZero, en un puente que dependia de un solo verificador. En ambos casos, el contrato hizo justo lo que le ordenaron. El problema fue quien daba las ordenes.

ProtocoloPerdidaFechaVia de entrada
KelpDAO290 millones18 de abrilClaves de sesion de un desarrollador y puente de un solo verificador
Drift Protocol285 millones1 de abrilIngenieria social y oraculo falso
Coldcard130 millones30 de julioFallo del generador aleatorio en el firmware
AFX Trade24,15 millones22 de julioCinco firmas de validador comprometidas
VerusCoin18,54 millonesmayo y julioDos exploits de puente

Lazarus, el actor detras del 44%

Los 575 millones de dolares de Drift y KelpDAO no fueron obra de aficionados. Las firmas de seguridad Mandiant, CrowdStrike y Elliptic, junto con la propia LayerZero, atribuyeron ambos ataques al grupo Lazarus, en concreto a su subunidad TraderTraitor. Ese colectivo, vinculado a Corea del Norte, cargo el solo con el 44% de las perdidas del semestre.

Su tecnica favorita no es hackear maquinas, sino personas. Ofertas de trabajo falsas, mensajes que imitan a un colega y descargas trucadas sirven para robar credenciales. Es el mismo tipo de enganos que ya vimos cuando una falsa app de Claude propago el malware RevStealer. El objetivo final siempre es el mismo: la clave privada.

El hardware tampoco es infalible

La leccion clasica es guardar los fondos en frio, fuera de internet. Pero 2026 tambien golpeo esa certeza. El 30 de julio, un fallo en el generador de numeros aleatorios del firmware de las carteras Coldcard permitio forzar las semillas de recuperacion, con un impacto de 130 millones de dolares segun Galaxy Research. Un dispositivo fisico no protege si su software genera claves predecibles. Este caso rompe la separacion habitual entre los hackeos en DeFi y la custodia personal: aqui el punto debil estuvo en el propio aparato pensado para dar seguridad.

El resto de la lista apunta en la misma direccion. AFX Trade cayo el 22 de julio por cinco firmas de validador comprometidas, y VerusCoin sufrio dos exploits de puente en mayo y julio que sumaron 18,54 millones. Los puentes, que conectan cadenas distintas, siguen siendo el eslabon debil. Concentran mucho valor y a menudo dependen de pocas firmas.

Que puede hacer el usuario

Para el inversor de a pie en Espana y America Latina, la conclusion practica es incomoda pero util. Auditar el codigo de un protocolo ya no basta, porque el ataque medio no ataca el codigo. Conviene revisar quien controla las claves de administrador, cuantas firmas hacen falta para mover fondos y si un puente descansa en un solo verificador, como el que hundio a KelpDAO.

La mayoria de los hackeos en DeFi de este ano comparten esa misma raiz humana. Los mas de treinta exploits por encima de 3 millones de dolares no exigieron romper matematicas complejas, sino engatusar a una persona o aprovechar una configuracion floja de permisos. Herramientas como las billeteras multifirma, que reparten el control entre varias claves, y los limites de retirada por tiempo reducen el dano cuando una credencial cae. Ninguna elimina el riesgo, pero suben el coste del ataque.

El derrumbe de actividad ya se notaba antes de esta oleada, cuando el capital en DeFi se desplomo en 2026. Con 1.300 millones robados en seis meses y un mismo fallo repitiendose, la seguridad deja de ser un asunto tecnico y pasa a ser el primer filtro antes de depositar un solo euro.

Aviso legal La información publicada en Coinliva tiene únicamente fines informativos y no constituye asesoramiento financiero ni de inversión. Las criptomonedas son muy volátiles e implican riesgo. Aunque procuramos ofrecer datos precisos y actualizados, algunos detalles pueden cambiar con el tiempo. Investiga siempre por tu cuenta antes de tomar cualquier decisión financiera.