Básico
Spot
Opera con criptomonedas libremente
Margen
Multiplica tus beneficios con el apalancamiento
Convertir e Inversión automática
0 Fees
Opera cualquier volumen sin tarifas ni deslizamiento
ETF
Obtén exposición a posiciones apalancadas de forma sencilla
Trading premercado
Opera nuevos tokens antes de su listado
Contrato
Accede a cientos de contratos perpetuos
CFD
Oro
Plataforma global de activos tradicionales
Opciones
Hot
Opera con opciones estándar al estilo europeo
Cuenta unificada
Maximiza la eficacia de tu capital
Trading de prueba
Introducción al trading de futuros
Prepárate para operar con futuros
Eventos de futuros
Únete a eventos para ganar recompensas
Trading de prueba
Usa fondos virtuales para probar el trading sin asumir riesgos
CFD
Derivados de Contratos por Diferencia sobre Acciones
Acciones EE. UU.
Accede a acciones y ETF estadounidenses reales
Acciones HK
Opera con acciones de calidad cotizadas en Hong Kong
Acciones surcoreanas
SK Hynix
Opera con acciones surcoreanas reales e invierte en activos populares
Futuros de acciones
Alto apalancamiento, trading 24/7
Acciones tokenizadas
Respaldado por acciones reales
IPO Access
Accede al acceso completo a las OPV de acciones globales
GUSD
3.8%
Acuña GUSD para obtener rendimientos de RWA del Tesoro
Actividades de acciones
Opera con acciones populares y desbloquea grandes airdrops
Lanzamiento
CandyDrop
Acumula golosinas para ganar airdrops
Launchpool
Staking rápido, ¡gana nuevos tokens con potencial!
HODLer Airdrop
Holdea GT y consigue airdrops enormes gratis
Pre-IPOs
Accede al acceso completo a las OPV de acciones globales
Puntos Alpha
Opera activos on-chain y recibe airdrops
Puntos de futuros
Gana puntos de futuros y reclama recompensas de airdrop
Inversión
Simple Earn
Genera intereses con los tokens inactivos
Inversión automática
Invierte automáticamente de forma regular
Inversión dual
Aprovecha la volatilidad del mercado
Staking flexible
Gana recompensas con el staking flexible
Préstamo de criptomonedas
0 Fees
Usa tu cripto como garantía y pide otra en préstamo
Centro de préstamos
Centro de préstamos integral
Centro de patrimonio VIP
4%
4% APR en USDT por tiempo limitado
Gate Wealth
Toma el control del futuro financiero
Quant Fund
Estrategias cuantitativas de alto nivel
Staking
Haz staking de criptomonedas para ganar en productos PoS
Apalancamiento inteligente
Apalancamiento sin liquidación
GUSD
3.8%
Deposita y canjea cuando quieras, sin comisiones
Promociones
Centro de actividades
Únete a actividades y gana recompensas
Referido
200 USDT
Invita amigos y gana por tus referidos
Programa de afiliados
Gana recompensas de comisión exclusivas
Gate Booster
Aumenta tu influencia y gana airdrops
Anuncio
Novedades de plataforma en tiempo real
Gate Blog
Artículos del sector de las criptomonedas
Servicios VIP
Grandes descuentos en tarifas
Gestión de activos
Solución integral para la gestión de activos
Institucional
Soluciones de activos digitales: empresas
Desarrolladores (API)
Conecta con el ecosistema de aplicaciones Gate
Transferencia bancaria OTC
Deposita y retira fiat
Programa de bróker
Reembolsos generosos mediante API
AI
Gate AI
Tu compañero de IA conversacional para todo
Gate AI Bot
Usa Gate AI directamente en tu aplicación social
GateClaw
Gate Blue Lobster, listo para usar
Gate for AI Agent
Infraestructura de IA, Gate MCP, Skills y CLI
Gate Skills Hub
+10 000 habilidades
De la oficina al trading, una biblioteca de habilidades todo en uno para sacar el máximo partido a la IA
Los mayores hacks y estafas de criptomonedas de 2026 hasta ahora
Las pérdidas por seguridad en cripto alcanzaron 1,316 mil millones de dólares en 344 incidentes durante la primera mitad de 2026, según el informe de seguridad H1 de CertiK. Aproximadamente 115,3 millones de dólares se congelaron o devolvieron, reduciendo la pérdida ajustada a alrededor de 1,2 mil millones. La aparente mejora respecto a 2025 necesita contexto. El total de la primera mitad del año anterior incluyó el excepcional hack de Bybit por 1,45 mil millones de dólares. Una vez excluido ese único evento, CertiK estima que las pérdidas comparables aumentaron aproximadamente un 28% en 2026. La distribución de esas pérdidas es igual de importante que el total. El costo promedio del incidente fue de aproximadamente 3,82 millones de dólares, mientras que la pérdida mediana fue solo de 138.703 dólares. Por lo tanto, el promedio fue más de 27 veces la mediana, lo que muestra que una pequeña cantidad de fallos extremos impulsó el resultado general. Tres incidentes por sí solos—Kelp DAO, Drift Protocol y un robo por phishing dirigido de 284 millones de dólares—representaron aproximadamente el 65% de todas las pérdidas reportadas de la primera mitad. Un ranking de pérdidas necesita más de un número Los reportes de incidentes cripto a menudo comparan cifras que miden diferentes formas de daño.
Pérdida bruta
El valor sustraído de un protocolo o víctima antes de recuperaciones.
Extracción realizada
Los activos que el atacante convirtió con éxito en valor económico transferible.
Pérdida neta
La cantidad que aún falta después de congelaciones, devoluciones, reembolsos y recuperaciones.
Pasivos de los usuarios
Reclamaciones debidas por una plataforma, que pueden ser mayores o menores que los ingresos originales del atacante.
Exposición nocional
El valor teórico de activos emitidos fraudulentamente o puestos en riesgo, incluso cuando el atacante no pudo monetizar el monto completo.
El ranking de abajo usa principalmente las pérdidas brutas reportadas. Las recuperaciones, las valoraciones en disputa y las diferencias entre los ingresos del atacante y los pasivos de la plataforma se indican por separado. En incidentes que involucran creación de tokens sin respaldo, la extracción realizada es más significativa que el valor nominal de la oferta fraudulenta. De lo contrario, un atacante que crea 100 millones de dólares de un token ilíquido pero extrae 1 millón de dólares de un colateral real podría clasificarse incorrectamente como que robó el total de 100 millones. Las mayores pérdidas cripto reportadas de 2026
Declaración sobre el reciente incidente de seguridad
En las primeras horas de la tarde del 31 de enero (APAC), aproximadamente $40M fue drenado desde la tesorería de Step Finance. Esto fue como resultado de que los dispositivos de nuestro equipo ejecutivo fueron comprometidos.
Inmediatamente después de detectar la brecha, empezamos a trabajar…
— Step☀️ (@StepFinance_) 2 de febrero de 2026
Antes, estimaciones onchain situaban la pérdida más cerca de 27 millones de dólares porque se centraban en los aproximadamente 261.854 SOL identificados inicialmente que dejaban las billeteras de tesorería. La cifra posterior de Step incluyó un grupo más amplio de activos afectados. Usar la estimación bruta del proyecto de 40 millones de dólares mientras se reporta el monto recuperado por separado ofrece una imagen más completa que seleccionar una sola cifra sin explicar por qué las estimaciones difieren. Las consecuencias financieras de un ataque también pueden extenderse más allá del monto transferido al atacante. La financiación de emergencia, los gastos legales, la compensación a usuarios, las operaciones interrumpidas y los ingresos perdidos pueden hacer que el impacto final del negocio sea mayor que el retiro inicial onchain. 5. Humanity Protocol – 36 millones de dólares Humanity Protocol sufrió un ataque el 9 de junio después de que un dispositivo comprometido expusiera datos de billetera y claves privadas asociadas a cuentas privilegiadas del proyecto. En su explicación oficial, Humanity dijo que el atacante copió claves privadas desde el dispositivo y las usó para ejecutar el ataque onchain. El proyecto también dijo que el contrato de token H de Ethereum estaba protegido por un multisig limpio separado y que su puente canónico en mainnet no fue comprometido.
https://t.co/VjouykTSPw
— Humanity (@Humanityprot) 12 de junio de 2026
Las estimaciones publicadas oscilan entre aproximadamente 31 millones de dólares y 36 millones de dólares, en parte porque los tokens H robados se valoraron a distintos precios de mercado y en distintas etapas del incidente. El problema estructural más importante fue la concentración de múltiples credenciales privilegiadas en un solo endpoint comprometido. Un acuerdo de multisignature solo proporciona protección significativa cuando sus claves están separadas entre personas, dispositivos, ubicaciones y entornos administrativos. Varias credenciales almacenadas en el mismo ordenador comprometido o recuperables desde el mismo pueden cumplir un umbral de firma onchain mientras aún operan como un único punto de falla práctico. 6. Resolv Protocol – Aproximadamente 26,8 millones de dólares Resolv Protocol fue explotado el 22 de marzo después de que un atacante comprometiera su infraestructura en la nube y obtuviera acceso a una clave controlada mediante AWS Key Management Service. Resolv usó un servicio offchain para autorizar la creación de USR después de que los usuarios depositaran colateral. Según el análisis de incidentes de CertiK, el atacante hizo depósitos relativamente pequeños y legítimos de USDC y luego usó el rol de servicio comprometido para autorizar aproximadamente 80 millones de USR en dos transacciones. El contrato verificó que la autorización provenía del servicio aprobado. Impuso una salida mínima, pero no aplicó una cantidad máxima vinculada al colateral depositado por el usuario. Una vez que el servicio privilegiado fue comprometido, el atacante podía producir firmas criptográficamente válidas pero que no tenían respaldo económico. Esto no significa que los servicios de gestión de claves en la nube sean inherentemente inadecuados para infraestructura cripto. El problema de diseño más grande fue la cantidad de autoridad económica sin restricciones concedida a un único rol de servicio. Una clave protegida aún puede convertirse en un punto de falla catastrófico cuando el contrato que recibe sus firmas no aplica de forma independiente ratios de colateral, techos de acuñación, límites de transacción o velocidad de retiros. 7. Truebit – 26 millones de dólares Truebit fue explotado el 8 de enero mediante una vulnerabilidad de overflow de enteros en un contrato de bonding-curve desplegado en 2021. El contrato se había compilado con Solidity 0.5.3, antes de que se introdujera la protección automática contra overflow en Solidity 0.8.0. Un atacante proporcionó un valor excepcionalmente grande que hizo que un cálculo aritmético se desbordara y envolviera hasta un número cercano a cero. Esto permitió acuñar grandes cantidades de TRU por casi ninguna ETH y luego canjearlas por ETH real mantenida por el contrato. Chainalysis estimó la pérdida principal en 26,2 millones de dólares. CertiK ubicó la cantidad combinada más cerca de 26,6 millones de dólares, incluyendo aproximadamente 224.000 dólares extraídos por un segundo atacante. La implementación vulnerable no había sido verificada públicamente en Etherscan. Eso no impidió que los atacantes la examinaran. El bytecode de un contrato puede descompilarse, el comportamiento de compiladores antiguos puede identificarse y las vulnerabilidades sospechadas pueden probarse mediante simulaciones o bifurcaciones de blockchain. Truebit es la excepción importante más clara al patrón general observado en 2026. Su pérdida provino de lógica de ejecución pública, no de una autoridad operativa comprometida. También muestra por qué los contratos inactivos deben permanecer dentro de los alcances de auditoría, monitoreo y bug-bounty durante todo el tiempo que conserven fondos o permisos. Por qué Echo Protocol no aparece como un robo de 76,7 millones de dólares A Echo Protocol a veces se le describe como que sufrió una pérdida de 76,7 millones de dólares porque un atacante usó una clave de administrador comprometida para acuñar 1.000 eBTC sin respaldo que llevaban ese valor nocional. El atacante no extrajo 76,7 millones de dólares en activos reales. Según Merkle Science, 45 de los eBTC fraudulentos se depositaron en el protocolo de préstamos Curvance. El atacante pidió prestado aproximadamente 11,29 WBTC, valorados en alrededor de 867.000 dólares, antes de que los 955 eBTC restantes sin respaldo fueran quemados. Por lo tanto, las cifras correctas son:
Clasificar la cantidad nocional completa como robada exageraría el daño realizado por casi 90 veces. Echo sigue exponiendo un problema importante de riesgo de colateral. El oráculo de Curvance reconoció correctamente el valor de mercado asignado a eBTC, pero no pudo determinar que esos tokens en particular se crearon sin respaldo. La integridad del precio no es lo mismo que la integridad de la emisión. Los protocolos de préstamo que aceptan colateral emitido externamente necesitan controles para la creación anormal de suministros, cambios en la autoridad de acuñación, depósitos repentinos de colateral, verificación del respaldo y riesgo administrativo a nivel de emisor. Un feed de precio correcto no puede responder por sí solo esas preguntas. El fallo común fue el plano de control Los incidentes más grandes de 2026 no compartieron una sola vulnerabilidad de código. Compartieron debilidades en los sistemas responsables de decidir qué se permitía que hiciera el código. En terminología tradicional de infraestructura, la capa de ejecución procesa la actividad ordinaria, mientras que el plano de control determina permisos, configuraciones, fuentes de datos confiables y acciones excepcionales.
Esa distinción se mapea de forma cercana con los incidentes más grandes:
Kelp: Un verificador aceptó una versión fabricada de la actividad de la cadena origen.
Drift: Firmas válidas transfirieron control administrativo.
Step: Dispositivos ejecutivos comprometidos expusieron autoridad de tesorería.
Humanity: Un endpoint comprometido expuso claves privilegiadas.
Resolv: Un rol de servicio comprometido creó autorizaciones válidas pero que no tenían soporte económico.
Echo: Una clave de administrador podía conceder autoridad de acuñación sin límite.
Truebit: La excepción fue un fallo aritmético en código de contrato heredado.
CertiK registró 204 incidentes por vulnerabilidad de código durante la primera mitad del año, lo que produjo aproximadamente 151,6 millones de dólares en pérdidas. Las brechas de billeteras causaron 444,5 millones de dólares en solo 33 incidentes. Eso da un promedio de aproximadamente 743.000 dólares por incidente de vulnerabilidad de código y 13,5 millones de dólares por incidente de brecha de billetera. En promedio, una brecha de billetera fue aproximadamente 18 veces más costosa. La comparación no vuelve menos importantes las auditorías de contratos inteligentes. Muestra que auditar el contrato mientras se excluyen sus firmantes, dependencias de RPC, interfaces administrativas, roles en la nube y controles de emergencia deja una parte sustancial del sistema financiero sin probar. Cinco controles que abordan fallos reales Imponer límites económicos después de la autenticación Una firma válida debe demostrar quién aprobó una acción. No debería otorgar autoridad económica ilimitada. La acuñación, el puente, la aprobación de colateral y los retiros aún pueden restringirse mediante tamaños máximos de transacción, límites rotativos, ratios de colateral, demoras de tiempo, topes por activo y pausas automáticas. Estos controles pueden no prevenir una intrusión de credenciales, pero pueden evitar que una sola clave comprometida cree de inmediato una responsabilidad ilimitada. Medir independencia, no solo el número de claves Un multisig 3-de-5 no está distribuido de manera significativa cuando tres claves pueden recuperarse desde un solo laptop o controlarse mediante la misma cuenta corporativa. La guía de gestión de claves del NIST enfatiza controles de ciclo de vida que incluyen autorización, respaldo, rendición de cuentas, separación de funciones, respuesta ante compromiso y protección del material de creación de claves. Los protocolos deben identificar si los firmantes supuestamente independientes comparten dispositivos, gestores de contraseñas, inquilinos en la nube, procedimientos de recuperación, ubicaciones físicas o líneas de reporte. Monitorear relaciones, no solo transacciones Cada transacción individual en el exploit de Kelp parecía válida. El fallo detectable fue la relación faltante entre las dos cadenas: rsETH se liberó en Ethereum sin ser quemado en la cadena origen. El monitoreo del puente debe reconciliar continuamente bloqueos, quemas, acuñaciones y liberaciones en cada red relevante. Comprobaciones similares de invariantes pueden comparar el colateral depositado contra los tokens acuñados, las reservas contra el suministro en circulación y los límites de retiro aprobados contra salidas reales. Simular intención administrativa antes de firmar Las billeteras de hardware protegen claves privadas, pero no pueden determinar si un usuario legítimo está aprobando una transacción maliciosa. Las transacciones administrativas deben decodificarse y simularse en un entorno separado antes de la ejecución. Los firmantes necesitan ver los cambios de permisos resultantes, los nuevos activos de colateral aprobados, los parámetros de precios, los límites de retiro, las actualizaciones de contratos y las transferencias de propiedad, no solo un hash de transacción o una solicitud opaca de la billetera. Mantener contratos heredados dentro del perímetro de seguridad Un contrato no se vuelve más seguro solo porque haya operado durante varios años sin incidentes. Cualquier despliegue que mantenga activos, procese redenciones, controle permisos del protocolo o permanezca conectado a productos actuales debería tener código fuente verificado, supuestos del compilador documentados, monitoreo activo e inclusión en programas de auditoría y bug-bounty. La IA está amplificando modelos de fraude existentes La IA no creó las vulnerabilidades centrales detrás de Kelp, Drift, Resolv o Echo. Su efecto más inmediato es reducir el costo de la investigación de objetivos, la suplantación, la localización y la comunicación sostenida. El Informe de Crimen Cripto 2026 de Chainalysis, que analiza la actividad de 2025, encontró que las operaciones de estafa con enlaces identificables a proveedores de servicios de IA fueron aproximadamente 4,5 veces más rentables que estafas sin esos enlaces. Esa evidencia no debería presentarse como prueba de que cada ataque sofisticado en 2026 usó IA. Muestra que las operaciones asistidas por IA ya estaban generando retornos más altos y podían facilitar el escalado de varias técnicas establecidas:
Identidad sintética
Suplantación de video y voz mediante deepfakes.
Reconocimiento avanzado
Investigación de objetivos en redes sociales y profesionales.
Ingeniería social multilingüe
Conversaciones de larga duración en múltiples idiomas.
Phishing adaptativo
Interfaces clonadas y páginas de phishing personalizadas.
Investigación automatizada de vulnerabilidades
Análisis automatizado de contratos y bytecode descompilado.
El desarrollo probable es una combinación de métodos sociales y técnicos. La ingeniería social obtiene la credencial o autorización; los permisos existentes del protocolo convierten ese acceso en una pérdida financiera. Cambios regulatorios: rendición de cuentas, no mecánica del exploit El periodo transitorio de MiCA de la Unión Europea terminó el 1 de julio de 2026. Los proveedores de servicios de criptoactivos cubiertos generalmente ahora requieren autorización para seguir operando en la UE, sujeto al alcance de la regulación y a decisiones supervisoras nacionales. MiCA puede fortalecer gobernanza, custodia, controles operativos y rendición de cuentas. No puede determinar si un puente usa verificadores independientes, si las claves privilegiadas están correctamente separadas o si un firmante autorizado entiende una transacción maliciosa. La Ley GENIUS de EE. UU. fue firmada el 18 de julio de 2025 y establece un marco federal para stablecoins de pago. No es un régimen general de ciberseguridad para cada puente, exchange, billetera o protocolo DeFi. La regulación determina quién es responsable y qué salvaguardas deberían existir. La ingeniería de seguridad determina si un mensaje falsificado, una clave comprometida o una aprobación maliciosa puede ejecutar antes de que esas salvaguardas respondan. Qué observar durante el resto de 2026 La imagen final de seguridad de 2026 debería juzgarse más allá de la pérdida acumulada de titulares.
Inteligencia de seguridad: indicadores clave
Concentración de pérdidas
Si unos pocos incidentes extremos siguen dominando el total anual.
Superficie de ataque
Si las brechas de billeteras, administrativas, de nube e infraestructura siguen siendo más costosas que los exploits de código.
Daño ajustado por recuperación
Cuánto queda faltando después de congelaciones, reembolsos y devoluciones negociadas.
Calidad de la atribución
Si los vínculos preliminares con grupos patrocinados por estados están respaldados por investigaciones completadas.
Adopción de controles
Si los protocolos introducen verificación independiente, simulación de transacciones, separación de claves y límites económicos exigibles antes del próximo gran ataque.
Este ranking es una instantánea preparada el 17 de julio, no un registro final del año. Casi el 46% de 2026 permanece, y las cifras históricas de pérdidas pueden seguir cambiando por recuperaciones de activos, revisiones de precios de tokens, billeteras recién identificadas y distinciones más claras entre exposición nocional y robo realizado. La evidencia respalda una conclusión más acotada: los incidentes de mayor valor están apuntando cada vez más a los sistemas de control que rodean contratos inteligentes, firmantes, dispositivos, infraestructura RPC, servicios privilegiados y redes de verificación, en lugar de solo la lógica del contrato.
Este artículo es solo con fines educativos. Las valoraciones de los incidentes pueden cambiar debido a movimientos en los precios de los activos, recuperaciones, atribuciones revisadas y diferencias entre exposición bruta, extracción realizada y pérdidas netas.