1.260 millones de dólares en tres meses: los hackeos cripto marcan su máximo de 2026
La firma de seguridad CertiK contabiliza en el tercer trimestre de 2026 unos 1.260 millones de dólares de daño en 247 incidentes. Septiembre, con 99 casos, fue el mes más duro del año: estos son los antecedentes y las consecuencias para tu custodia.

Contenido de la tabla
Contenido de la tabla


¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Entre julio y septiembre de 2026, los atacantes sustrajeron al mercado cripto unos 1.260 millones de dólares. La cifra procede de la firma de seguridad CertiK, que contabilizó 247 incidentes de seguridad en el tercer trimestre. En tres meses se ha escapado así casi la mitad de lo que se ha perdido en todo el año hasta ahora, ejercicio para el que CertiK llega a unos 2.680 millones de dólares.
Para ti como inversor en Alemania no se trata de una estadística abstracta. Los grandes casos del trimestre no afectaron a proyectos exóticos de nicho, sino a una de las mayores plataformas de negociación del mundo y a una cadena lateral consolidada. Este texto ordena las cifras, separa los dos recuentos que circulan y muestra en qué puntos puedes comprobar de verdad tu propia custodia.
Qué contabilizó CertiK en el tercer trimestre de 2026
CertiK mantiene una estadística continua de los ataques a protocolos de cadena de bloques, plataformas de negociación e infraestructura de carteras. Para el tercer trimestre de 2026, la firma cifra el daño en unos 1.260 millones de dólares repartidos en 247 incidentes. Con el mismo recuento, el segundo trimestre se quedó en 819,4 millones de dólares y 219 incidentes. La suma ha subido por tanto algo más de la mitad, y el número de casos algo menos del trece por ciento.
Esa proporción es el hallazgo real. No hubo muchos más ataques, pero los que salieron bien fueron claramente mayores. El daño medio por incidente ha pasado de unos 3,7 a cerca de 5,1 millones de dólares. Quien deja criptoactivos en una plataforma comparte su riesgo con todos los demás clientes de esa misma plataforma, y ahí es justo donde se concentran las grandes sumas.
Qué cuenta CertiK como incidente de seguridad
Un incidente de seguridad, en esta estadística, es cualquier caso en el que criptoactivos salen de manos de su titular sin el consentimiento de quien tiene derecho a ellos. Eso abarca tres cosas muy distintas: el exploit, es decir, el aprovechamiento de un fallo en el código de un protocolo; el robo de claves, en el que los atacantes se hacen con las claves privadas o con derechos de aprobación; y el fraude, en el que se induce a los usuarios a dar ellos mismos la autorización. Las pérdidas de precio, las insolvencias y las retiradas congeladas no cuentan.
La distinción importa porque determina la contramedida. Frente a un fallo en el código de un protocolo ajeno poco puedes hacer como usuario más allá de evitar ese protocolo. Frente al robo de claves y al fraude con aprobaciones puedes hacer mucho.
Septiembre de 2026: 99 incidentes y la mayor pérdida mensual del año
Septiembre cargó con la mayor parte del daño trimestral. Según el recuento, se escaparon entre 766 y 769 millones de dólares, repartidos en 99 incidentes de cierto tamaño. Es el valor mensual más alto de 2026 y, a la vez, el número de casos más alto desde febrero de 2025. Frente a agosto, que fue inusualmente tranquilo, equivale a una subida de alrededor del 462 %.
El mes récord del año había sido hasta ahora abril, con algo más de 648 millones de dólares, impulsado entonces por el ataque a KelpDAO. Septiembre ha superado esa cifra, y eso en un año que hasta ese momento pasaba por relativamente tranquilo.
CertiK situó el mes en su propio canal en estos términos: septiembre sería un recordatorio claro de la rapidez con la que puede desplazarse el panorama de amenazas; con las pérdidas y el número de casos en el máximo del año, el mes subrayaría que la seguridad hace falta en todos los niveles. La valoración viene de la firma que también recoge las cifras, algo que conviene tener presente, porque CertiK vende auditorías de código.
Bitget y Liquid Network: los dos mayores casos aislados del trimestre
Dos casos suman por sí solos casi la mitad del daño de septiembre. A la plataforma de negociación Bitget le correspondieron unos 387,5 millones de dólares. En Liquid Network, una cadena lateral asentada sobre Bitcoin, fueron unos 320 millones de dólares, de los que volvieron alrededor de 285 millones según la firma de análisis Chainalysis.
Bitget reabrió después las retiradas por fases: primero Bitcoin, luego Ether, después las stablecoins y por último las vías restantes. Que una plataforma de ese tamaño necesite varios días para restablecer el funcionamiento normal es la parte práctica de la noticia. Durante ese tiempo no llegas a tu saldo, con independencia de que tu propia cuenta se haya visto afectada o no.
El dinero recuperado y la cifra bruta
Los 1.260 millones de dólares son una cifra bruta: se registra lo que salió, no lo que al final quedó perdido. En el caso de Liquid Network volvió la gran mayoría, lo que rebaja de forma apreciable el daño neto real del trimestre. Esas devoluciones se dan cuando los atacantes no pueden mover los fondos robados porque las firmas de análisis y las plataformas de negociación marcan las direcciones. No cuentes con ello: en la mayoría de los casos el dinero no vuelve.

Dos recuentos, dos sumas: de 766 a 769 millones de dólares en septiembre
Para el valor de septiembre circulan dos cifras. CoinDesk menciona 768,5 millones de dólares citando a CertiK, y otros análisis de la misma base de datos llegan a 766,49 millones. La diferencia de unos dos millones de dólares suena grande, pero en una suma de ese orden de magnitud es un efecto de redondeo y de fecha de corte.
Esas desviaciones surgen porque los daños se valoran en dólares mientras que los valores robados están en criptomonedas. Según si se toma el precio en el momento del ataque, al cierre del mes o en la fecha del análisis, el resultado se desplaza. A eso se añaden las notificaciones tardías: un incidente del 29 de septiembre puede no estar cifrado por completo hasta octubre.
Para ti eso significa tomar esas cifras como un orden de magnitud, no como una medición. La afirmación de que septiembre fue el mes más duro del año se sostiene. El segundo decimal, no.
Claves robadas en lugar de criptografía rota: la vía de ataque más frecuente
La idea de que las criptomonedas se estén descifrando se aparta de la realidad. El cifrado de base aguanta. Lo que cede, y de forma habitual, es la capa que está delante: la gestión de las claves, la autorización de las transacciones, el acceso de los empleados a los sistemas internos. Este hallazgo lo desglosamos en detalle para los hackeos de las finanzas descentralizadas; vale igual para las plataformas centralizadas.
Una clave privada es la cadena de caracteres con la que se pueden mover los criptoactivos de una dirección. Quien la tiene dispone de los valores, sin contraseña, sin confirmación y sin posibilidad de deshacer el apunte. Precisamente por eso los atacantes apuntan a ella y no a las matemáticas que hay detrás.
Phishing y derechos de aprobación
La segunda gran vía pasa por las aprobaciones. Cuando usas una aplicación descentralizada, concedes a su contrato inteligente el derecho a mover tokens de tu cartera. Esa aprobación, en inglés approval, sigue en pie hasta que la retiras, incluso cuando hace mucho que ya no usas la aplicación. Una aprobación ilimitada a un contrato que después queda comprometido es una puerta abierta.
En la práctica eso significa conceder las aprobaciones con un límite de importe en lugar de sin tope, y hacer limpieza de las antiguas con regularidad. Los exploradores de bloques habituales ofrecen para ello un resumen de los derechos concedidos.
Exchange centralizado o cartera propia: dónde está de verdad tu riesgo
Las cifras del trimestre muestran los dos riesgos uno al lado del otro. Si tus criptomonedas están en una plataforma de negociación, cargas con su riesgo de contraparte: si la atacan, tu saldo depende de su cobertura en reservas y de su decisión de asumir el daño. Si custodias tú mismo, cargas solo con el riesgo; una clave perdida es definitiva, pero ningún incidente ajeno puede alcanzarte.
Una vía intermedia existe, desde luego. Quien negocia con regularidad deja el saldo de negociación en la plataforma y retira la parte de largo plazo. Para la parte retirada, una cartera hardware es el medio habitual; en qué se diferencian los dispositivos está en nuestra comparativa de carteras hardware. Lo decisivo es menos el modelo que la pregunta de si guardas las palabras de recuperación a salvo y sin conexión.
Qué te quita la autocustodia y qué no
La autocustodia, es decir, guardar bajo tu propia responsabilidad, te quita el riesgo de contraparte. No te quita el riesgo de fraude. Quien se deja llevar a firmar una transacción maliciosa pierde sus criptomonedas también desde una cartera hardware. El dispositivo protege la clave, no la decisión.

MiCA y BaFin: qué obligaciones debe cumplir un proveedor en Alemania
Desde el 1 de julio de 2026 el reglamento europeo sobre los mercados de criptoactivos, MiCA en abreviatura, se aplica sin restricciones; ese día terminó el periodo transitorio para los proveedores que antes operaban bajo derecho nacional. Quien custodia criptoactivos para clientes en Alemania u ofrece allí la negociación necesita desde entonces una autorización y queda bajo la supervisión de la BaFin o de otra autoridad europea.
Para la custodia eso supone sobre todo una obligación de separación: los saldos de los clientes deben mantenerse apartados del patrimonio del proveedor, para que no entren en la masa si este cae en insolvencia. A eso se añaden exigencias sobre los controles internos y sobre la documentación de la gestión de claves. Hemos reunido un resumen de las obligaciones que se aplican en detalle.
Una autorización no es un seguro contra los ataques: algunos casos del trimestre afectaron a casas reguladas. Lo que sí cambia es la situación de partida cuando algo ocurre: hay una supervisión competente, una entidad jurídica a la que dirigirse y una separación documentada de los saldos. Qué proveedores están autorizados para el mercado alemán lo muestra nuestro resumen de los exchanges cripto regulados.
Indemnización después de un hackeo: la situación jurídica en Alemania
Que recuperes dinero después de un ataque depende de dos preguntas: ¿dónde estaban los valores y quién responde del fallo? Si estaban en un custodio autorizado, rigen sus obligaciones contractuales y de supervisión; la separación de los saldos de los clientes debe asegurar que tu derecho no se frustre con la insolvencia del proveedor. Si estaban en tu propia cartera, no hay nadie contra quien reclamar más que el autor.
En la práctica, las grandes plataformas han compensado con frecuencia los daños con fondos propios en los últimos años, de forma voluntaria y como decisión empresarial, no por una garantía legal. Para los criptoactivos no existe un fondo de garantía de depósitos como el de los saldos bancarios. Planifica por eso con el reparto de tus saldos y no con un reembolso.
En el plano fiscal, un robo no es una transmisión. Quien se vea afectado debería documentar el incidente sin lagunas: el momento, las direcciones implicadas, la comunicación con el proveedor, la denuncia ante la policía. Sin esos documentos no se podrá acreditar después ni un derecho civil ni un tratamiento fiscal.
Los puentes entre cadenas como superficie de ataque: el caso NEAR Intents
El trimestre terminó con un caso que muestra bien el punto débil. El servicio entre cadenas NEAR Intents confirmó el 1 de octubre de 2026 un ataque a su infraestructura con un daño de unos 3,8 millones de dólares; quedaron afectados los ingresos y las retiradas en doce redes. El servicio anunció que indemnizaría por completo a los afectados. El precio del token asociado cedió con claridad a continuación; la valoración está en nuestra página de predicción de NEAR, y el desarrollo lo describimos en detalle el 1 de octubre.
Un puente entre cadenas es un servicio que mueve valores entre cadenas de bloques separadas. Como las redes no se conocen entre sí, el puente retiene los valores en un lado y emite una equivalencia en el otro. Ese paso intermedio es un lugar de custodia propio y, con ello, un objetivo que merece la pena.
Qué significa eso para tu manera de usar los puentes
Los puentes no son un lugar de depósito. Quien mueve valores entre cadenas debería cerrar la operación y llevar después los valores a donde deben estar. Un saldo que se queda semanas en un contrato de puente o en un servicio de intents carga con un riesgo al que no corresponde ninguna rentabilidad.
Hackeos cripto: cómo proceder ahora
- Separa el saldo de negociación del saldo de largo plazo. Deja en la plataforma solo lo que vayas a mover de verdad en las próximas semanas. El resto lo retiras a una custodia propia; las diferencias entre los dispositivos están en la comparativa de carteras hardware.
- Comprueba la autorización de tu proveedor. Mira si tu plataforma de negociación tiene una autorización MiCA para el mercado alemán y quién ejerce la supervisión. Un resumen ordenado por situación supervisora lo encuentras en los exchanges cripto regulados.
- Haz limpieza de tus aprobaciones. Repasa las aprobaciones de tokens concedidas por tu cartera y retira las que ya no necesitas. Las obligaciones que se suman del lado del proveedor están en nuestro resumen de las obligaciones de la licencia MiCA.
(2 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Preguntas frecuentes sobre los hackeos cripto
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- Claves robadas en vez de fallos de código: por qué la clave privada es la puerta de entrada de los hackeos cripto de 2026
- 766 millones de dólares en hackeos cripto en un mes: qué significa para tu custodia
- Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
- NEAR Intents bloquea 50 millones de dólares del hackeo de Bitget: por qué THORChain dejó pasar los intercambios
- Filtración de datos en Trezor: primero 13.689 clientes, después unos 67.000 más al descubierto
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosSeptember 29, 2026 11:18 AM

387,5 millones de dólares en Bitget: el ataque entró por un software de seguridad de terceros, qué vigilar ahora
Bitget ha revelado cómo llegaron los atacantes a sus sistemas de retiro el 24 de septiembre: por un fallo hasta entonces desconocido en un producto de seguridad comprado a un tercero. La segunda fase del calendario de retiros se abre hoy a las 08:00 UTC, y para tu saldo en cualquier exchange el caso cambia las cuentas.
September 1, 2026 8:31 AM

Ataque al portapapeles: cómo el malware cambia la dirección de cartera que copiaste
Un clipper sustituye la dirección de recepción por la del atacante entre copiar y pegar, y la suma de verificación de tu cartera no se entera de nada. Qué han documentado Microsoft y la Oficina Federal de Ciberseguridad y qué comprobación deja realmente el ataque en nada.
August 25, 2026 11:32 PM

Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
Cartas con código QR reclaman una supuesta actualización urgente de la cartera en nombre de la resistencia cuántica y llevan a una página que pide la frase de recuperación. La Oficina Federal de Ciberseguridad comunicó el truco el 18 de agosto de 2026.
August 11, 2026 2:33 PM

Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
El caso Coldcard situó en primer plano la cuestión del fabricante, pero apenas rozó la custodia de la copia de seguridad. Esta guía ordena el papel, el acero, la passphrase y los procedimientos de reparto conforme a los estándares BIP-39 y SLIP-0039.
September 10, 2026 11:25 AM

Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
Un supuesto aviso de seguridad a clientes de un fabricante de carteras llegó por la vía de envío auténtica y superó todas las comprobaciones técnicas. La vía de comprobación que sí aguanta te cuesta cuatro minutos.
September 24, 2026 11:15 PM

Predicción de Bitcoin: qué revisas en niveles, plazo de tenencia y apalancamiento antes de la decisión de tipos del 28 de octubre
Bitcoin cotiza en torno a 83.800 dólares, un tercio por debajo de su máximo de octubre de 2025, mientras el índice de sentimiento marca codicia. Qué fechas, niveles y plazos deciden de verdad tu ganancia neta en las próximas semanas, y cuáles controlas tú mismo.
September 4, 2026 11:20 PM

Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
Trezor amplió el 4 de septiembre de 2026 la filtración de datos del proveedor de envíos ShipMonk: unas 67.000 personas afectadas más, algo más de 80.000 en total, por pedidos de noviembre de 2019 a agosto de 2021. Cómo comprobar en dos minutos si estás entre ellas y qué significa un domicilio expuesto para la autocustodia.
August 22, 2026 5:18 AM

Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
SafePal confirmó el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla y las claves privadas no se vieron afectadas, pero el riesgo de phishing es considerable.
May 15, 2024 1:27 PM

Estafas con criptomonedas: ¿Cómo proteger sus criptomonedas?
Con el aumento de las estafas de criptomonedas, y mientras los esfuerzos internacionales siguen trabajando para combatir estas amenazas y proteger a los inversores, se han identificado algunas tácticas recientes, y aquí está su guía completa.
June 28, 2026 9:18 PM

Hackeo de Polymarket: 3,1 M$ robados mientras los mercados de predicción enfrentan su mayor prueba
El hackeo de Polymarket sorprende a los mercados de predicción, ya que se roban 3,1 millones de dólares de 11 billeteras. ¿Está el sector listo para la adopción masiva?
February 12, 2026 7:00 AM

Cómo invertir en criptos en 2026: Estrategias, mejores activos y consejos fiscales
Domina la inversión en criptomonedas en 2026 con nuestra guía experta sobre selección de activos, gestión de riesgos y cumplimiento fiscal en una economía digital.
August 31, 2026 8:25 AM

Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
La firma de seguridad Socket destapó en agosto de 2026 dos campañas independientes: 40 extensiones de Firefox confirmadas como maliciosas y 19 para Chrome y Edge, todas ellas procedentes de los mercados oficiales. Nueve de ellas eran antes aplicaciones deportivas inofensivas que solo se convirtieron en ladronas de carteras con una actualización.
September 23, 2026 5:16 AM

Cómo configurar una cartera cripto: protege tus monedas en siete pasos
Una cartera cripto propia se configura en veinte minutos, pero un solo paso decide todo lo demás. Esta guía te lleva por el tipo de cartera, las palabras de recuperación y el importe de prueba, y aclara qué exigen la BaFin y Hacienda.
April 3, 2026 4:19 PM

Análisis Cripto Q1 2026: Por qué la mayoría de las criptos colapsaron YTD
Bitcoin y las altcoins cerraron un primer trimestre de 2026 brutal. Analizamos por qué el mercado cayó mientras que Tron y LEO se mantuvieron al alza.
August 22, 2026 5:16 PM

Cripto robada: dónde denunciar de verdad y qué cuenta en las primeras horas
Después de un robo, lo habitual es buscar primero en Google y conservar las pruebas al final, cuando el orden correcto es el inverso. Qué debes anotar en las primeras horas, adónde acuden realmente los particulares y dónde está el límite de lo posible.
August 18, 2026 8:16 AM

Informe fiscal de Bitcoin en Austria 2026: esto es lo que se aplica
Informe fiscal de Bitcoin en Austria: qué datos puedes exigir a los exchanges de criptomonedas en 2026 y cuándo importa el informe para la declaración.
August 18, 2026 5:23 AM

Bitcoin por oro: ¿es el intercambio tributable en Austria?
¿Cambiar bitcoin directamente por oro? En Austria puede aplicarse ya un impuesto del 27,5 % sobre la ganancia. Lo que los inversores deben saber.
September 23, 2026 11:35 AM

Cambiar de exchange de criptomonedas: qué pasa con el plazo de tenencia y los impuestos al transferir
Una transferencia a otro exchange o a tu propia cartera no desencadena impuestos ni reinicia el plazo de un año. Lo que se pierde por el camino son los datos de adquisición, y son precisamente esos los que necesitarás después como prueba.
September 15, 2026 11:14 PM

Delincuencia cripto con IA: estafas cada vez más creíbles
La IA potencia el soporte falso, los deepfakes y el phishing en el entorno cripto. Por qué los datos exigen matices y qué rutinas de seguridad protegen tu cartera.
July 18, 2026 7:59 PM

El FBI detiene a un estudiante de Florida por esconder malware roba-criptos en juegos de Steam
El FBI detuvo a un joven de 21 años que habría escondido malware en juegos de Steam para vaciar carteras cripto: 220.000 dólares robados.
September 25, 2026 5:18 PM

Fondos de protección de los exchanges de criptomonedas: qué cubre de verdad tu saldo tras el hackeo a Bitget
El ataque a Bitget por 351,6 millones de dólares consumiría tres cuartas partes del fondo de protección propio del exchange. Hemos consultado nosotros mismos las promesas de protección de varios exchanges y las hemos contrastado con la garantía de depósitos y la responsabilidad de MiCA.
September 19, 2026 11:16 PM

Hackers norcoreanos vacían 7.000 carteras cripto: qué comprobar ante ofertas de empleo y pruebas de código
Siete organismos, entre ellos los servicios de inteligencia alemanes, alertan sobre el grupo WaterPlum: 30.000 equipos infectados y más de 7.000 carteras vaciadas. El cebo es una oferta de empleo; la trampa, una prueba de código.
September 17, 2026 5:15 PM

D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
El fabricante IoTrust informa de transferencias de activos llamativas en la cartera de aplicación D'CENT y pide a los usuarios que trasladen su saldo. Una sola pregunta lo decide: ¿se ha introducido alguna vez tu frase de recuperación en la aplicación?
August 18, 2026 8:28 PM

Heredar criptomonedas: cómo acceden de verdad tus herederos y por qué la frase semilla no debe ir en el testamento
El Tribunal Supremo Federal alemán dejó claro en 2018 que las cuentas digitales se heredan como todo lo demás. Con criptomonedas autocustodiadas el derecho sucesorio no sirve de nada: sin clave no hay acceso. Y quien escribe la frase semilla en el testamento hace que un juzgado la envíe a todas las partes.
August 18, 2026 8:18 PM

Autenticación de dos factores en un exchange de criptomonedas: por qué el SMS es la opción más débil
Los códigos por SMS son la autenticación de dos factores más extendida en los exchanges de criptomonedas y la más débil. El problema no se limita al secuestro de la tarjeta SIM, en retroceso desde hace tres años según el FBI. Es el phishing en tiempo real, y contra él no sirven ni el SMS ni la aplicación de autenticación.
October 2, 2026 5:32 AM

NEAR Intents detiene las retiradas tras un exploit de 3,8 millones: estas son las razones
NEAR Intents confirma un exploit de más de 3,8 millones de dólares y detiene ingresos y retiradas en once redes. El reembolso está prometido, una fecha para él no.
October 1, 2026 5:25 AM

Velocity sustituye a Drift tras el hackeo de 285 millones de dólares: qué cambia para los inversores en Alemania
El perp DEX de Solana Drift está de vuelta como Velocity y desde el 29 de septiembre de 2026 lo dirige un equipo nuevo. Qué significa la reforma, tras la salida de 285 millones de dólares, para tus depósitos, para la liquidación en USDT y para la situación jurídica en Alemania.
También te podría interesar


