Las plataformas de criptomonedas perdieron 3.63 mil millones de dólares en 245 incidentes de seguridad documentados entre enero de 2025 y julio de 2026, según el Informe de Estado de Seguridad Cripto de CoinGecko publicado el 27 de agosto.
Resumen
- Las plataformas de criptomonedas perdieron 3.63 mil millones de dólares en 245 incidentes documentados entre enero de 2025 y julio de 2026.
- Los diez ataques más grandes representaron más del 72.5% de todos los fondos robados registrados a nivel mundial.
- Las plataformas auditadas representaron 147 incidentes y el 88.44% de las pérdidas reportadas durante el período de estudio en general.
- Solo el 11% de los incidentes involucraron vulnerabilidades cubiertas por los alcances de auditoría de contratos inteligentes de rutina, informó CoinGecko públicamente.
- La cobertura de seguro onchain activa cayó un 20.2% a 130.2 millones de dólares, mientras que cinco protocolos salieron o cambiaron de rumbo.
Las pérdidas estuvieron fuertemente concentradas. Los diez ataques más grandes representaron más del 72.5% del valor total robado, mientras que los compromisos de infraestructura y cadena de suministro causaron más de 1.8 mil millones de dólares en pérdidas.
CoinGecko identificó el compromiso de claves privadas como el principal riesgo para los intercambios centralizados. Las aplicaciones descentralizadas perdieron aproximadamente 546 millones de dólares a través de explotaciones de contratos inteligentes, mientras que ambas categorías de plataformas también enfrentaron manipulación de oráculos y fallas en mecanismos internos.
Las cifras representan el conjunto de datos de incidentes de CoinGecko. El resumen publicado no establece claramente si cada activo recuperado o congelado fue deducido, por lo que los 3.63 mil millones de dólares deben tratarse como su estimación de pérdida reportada en lugar de un total de pérdida neta final.
Las pérdidas de seguridad cripto se concentraron en ataques importantes
La brecha de Bybit en febrero de 2025 fue el incidente más grande incluido, representando aproximadamente 1.44 mil millones de dólares. El ataque involucró una infraestructura de firma de transacciones comprometida en lugar de un defecto en un contrato inteligente de intercambio.
Otros incidentes importantes incluyeron la brecha de KelpDAO de 292 millones de dólares, el ataque al Protocolo Drift de 285 millones de dólares y la explotación de Cetus de 223 millones de dólares. Sus diferentes métodos muestran por qué un solo control de seguridad no puede cubrir toda la superficie de ataque de la industria.
Los ataques a la infraestructura pueden apuntar a claves privadas, dispositivos de empleados, interfaces front-end, dependencias de software y operadores de puentes. Estos componentes a menudo se encuentran fuera de los contratos inteligentes revisados durante las auditorías convencionales.
Los grupos respaldados por estados también han adoptado operaciones más largas y complejas. Como se informó anteriormente, dos ataques vinculados a Corea del Norte drenaron aproximadamente 577 millones de dólares a través de ingeniería social y compromisos de infraestructura de puentes en lugar de fallas de contratos ordinarios.
Las auditorías cubrieron solo una minoría de las debilidades explotadas
CoinGecko encontró que 147 de las 245 plataformas afectadas, o alrededor del 60%, habían completado una auditoría de seguridad independiente antes de ser atacadas. Esas plataformas representaron el 88.44% de las pérdidas registradas.
Ese hallazgo no establece que los auditores aprobaran el componente vulnerable. CoinGecko dijo que solo aproximadamente el 11% de los incidentes involucraron fallas que estaban dentro del alcance de las auditorías de contratos inteligentes de rutina.
Esas fallas dentro del alcance aún causaron alrededor de 396 millones de dólares en pérdidas. La mayoría de los otros incidentes involucraron infraestructura externa, actualizaciones de software no auditadas, credenciales comprometidas o mecanismos de gobernanza que la auditoría no evaluó.
Una auditoría también es una instantánea de una versión particular del código. Los cambios realizados después de la revisión pueden introducir nuevas vulnerabilidades. Su efectividad depende del alcance, la metodología, la experiencia del auditor y si los desarrolladores resolvieron los hallazgos.
En cobertura relacionada, la revisión de seguridad de Ripple identificó 96 problemas antes de que el código afectado llegara a los usuarios, lo que demuestra que las auditorías pueden prevenir pérdidas cuando los hallazgos llegan antes de la activación. No pueden reemplazar el monitoreo continuo y la seguridad operativa.
La capacidad de seguros en cadena disminuyó mientras aumentaban los ataques
La cobertura activa en los principales protocolos de seguros en cadena disminuyó un 20,2%, de $163,2 millones a $130,2 millones. Los pagos acumulados se mantuvieron cerca de $33 millones, según CoinGecko.
Cinco de los nueve protocolos rastreados se habían vuelto inactivos o se habían movido a otras áreas de negocio para agosto de 2026. CoinGecko atribuyó la retirada en parte al riesgo elevado, las primas caras y la dificultad para atraer proveedores de capital.
La cifra de cobertura de $130,2 millones no debe compararse directamente con $3,63 mil millones como una proporción de cobertura formal. La primera es una medida en un punto en el tiempo, mientras que la segunda cubre incidentes acumulados a lo largo de 19 meses.
Las pólizas también contienen definiciones estrechas. Algunas cubren fallas verificadas de contratos inteligentes pero excluyen phishing, robo de claves privadas, errores de empleados, volatilidad del mercado y pérdidas que involucran cadenas no compatibles.
Los intercambios dependen cada vez más de reservas autofinanciadas
Los intercambios centralizados han establecido cada vez más fondos de protección al inversor en lugar de comprar un seguro externo completo. Estas reservas pueden proporcionar un reembolso más rápido después de una violación.
Sin embargo, un fondo de protección no es automáticamente equivalente a un seguro regulado. La cobertura depende de los términos del intercambio, la custodia de las reservas, la composición de los activos y la discreción sobre los eventos calificados.
Las atestaciones de prueba de reservas abordan otro problema al mostrar que un intercambio controla activos correspondientes a los saldos de los clientes. No establecen una gestión segura de claves ni prueban que todos los pasivos hayan sido divulgados.
La próxima prueba del informe será si las plataformas expanden las auditorías más allá de los contratos inteligentes hacia sistemas operativos, puentes y dependencias de software. Los proveedores de seguros también deben determinar si se puede ofrecer una protección más amplia sin hacer que las primas sean inasequibles.






