La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

1.260 millones de dólares en tres meses: los hackeos cripto marcan su máximo de 2026

La firma de seguridad CertiK contabiliza en el tercer trimestre de 2026 unos 1.260 millones de dólares de daño en 247 incidentes. Septiembre, con 99 casos, fue el mes más duro del año: estos son los antecedentes y las consecuencias para tu custodia.

Sala de control a oscuras en un centro de datos, con una pared de monitores y una única luz de aviso roja sobre la consola vacía
14 min read
Compartir:

Entre julio y septiembre de 2026, los atacantes sustrajeron al mercado cripto unos 1.260 millones de dólares. La cifra procede de la firma de seguridad CertiK, que contabilizó 247 incidentes de seguridad en el tercer trimestre. En tres meses se ha escapado así casi la mitad de lo que se ha perdido en todo el año hasta ahora, ejercicio para el que CertiK llega a unos 2.680 millones de dólares.

Para ti como inversor en Alemania no se trata de una estadística abstracta. Los grandes casos del trimestre no afectaron a proyectos exóticos de nicho, sino a una de las mayores plataformas de negociación del mundo y a una cadena lateral consolidada. Este texto ordena las cifras, separa los dos recuentos que circulan y muestra en qué puntos puedes comprobar de verdad tu propia custodia.

Qué contabilizó CertiK en el tercer trimestre de 2026

CertiK mantiene una estadística continua de los ataques a protocolos de cadena de bloques, plataformas de negociación e infraestructura de carteras. Para el tercer trimestre de 2026, la firma cifra el daño en unos 1.260 millones de dólares repartidos en 247 incidentes. Con el mismo recuento, el segundo trimestre se quedó en 819,4 millones de dólares y 219 incidentes. La suma ha subido por tanto algo más de la mitad, y el número de casos algo menos del trece por ciento.

Esa proporción es el hallazgo real. No hubo muchos más ataques, pero los que salieron bien fueron claramente mayores. El daño medio por incidente ha pasado de unos 3,7 a cerca de 5,1 millones de dólares. Quien deja criptoactivos en una plataforma comparte su riesgo con todos los demás clientes de esa misma plataforma, y ahí es justo donde se concentran las grandes sumas.

Qué cuenta CertiK como incidente de seguridad

Un incidente de seguridad, en esta estadística, es cualquier caso en el que criptoactivos salen de manos de su titular sin el consentimiento de quien tiene derecho a ellos. Eso abarca tres cosas muy distintas: el exploit, es decir, el aprovechamiento de un fallo en el código de un protocolo; el robo de claves, en el que los atacantes se hacen con las claves privadas o con derechos de aprobación; y el fraude, en el que se induce a los usuarios a dar ellos mismos la autorización. Las pérdidas de precio, las insolvencias y las retiradas congeladas no cuentan.

La distinción importa porque determina la contramedida. Frente a un fallo en el código de un protocolo ajeno poco puedes hacer como usuario más allá de evitar ese protocolo. Frente al robo de claves y al fraude con aprobaciones puedes hacer mucho.

Septiembre de 2026: 99 incidentes y la mayor pérdida mensual del año

Septiembre cargó con la mayor parte del daño trimestral. Según el recuento, se escaparon entre 766 y 769 millones de dólares, repartidos en 99 incidentes de cierto tamaño. Es el valor mensual más alto de 2026 y, a la vez, el número de casos más alto desde febrero de 2025. Frente a agosto, que fue inusualmente tranquilo, equivale a una subida de alrededor del 462 %.

El mes récord del año había sido hasta ahora abril, con algo más de 648 millones de dólares, impulsado entonces por el ataque a KelpDAO. Septiembre ha superado esa cifra, y eso en un año que hasta ese momento pasaba por relativamente tranquilo.

CertiK situó el mes en su propio canal en estos términos: septiembre sería un recordatorio claro de la rapidez con la que puede desplazarse el panorama de amenazas; con las pérdidas y el número de casos en el máximo del año, el mes subrayaría que la seguridad hace falta en todos los niveles. La valoración viene de la firma que también recoge las cifras, algo que conviene tener presente, porque CertiK vende auditorías de código.

Bitget y Liquid Network: los dos mayores casos aislados del trimestre

Dos casos suman por sí solos casi la mitad del daño de septiembre. A la plataforma de negociación Bitget le correspondieron unos 387,5 millones de dólares. En Liquid Network, una cadena lateral asentada sobre Bitcoin, fueron unos 320 millones de dólares, de los que volvieron alrededor de 285 millones según la firma de análisis Chainalysis.

Bitget reabrió después las retiradas por fases: primero Bitcoin, luego Ether, después las stablecoins y por último las vías restantes. Que una plataforma de ese tamaño necesite varios días para restablecer el funcionamiento normal es la parte práctica de la noticia. Durante ese tiempo no llegas a tu saldo, con independencia de que tu propia cuenta se haya visto afectada o no.

El dinero recuperado y la cifra bruta

Los 1.260 millones de dólares son una cifra bruta: se registra lo que salió, no lo que al final quedó perdido. En el caso de Liquid Network volvió la gran mayoría, lo que rebaja de forma apreciable el daño neto real del trimestre. Esas devoluciones se dan cuando los atacantes no pueden mover los fondos robados porque las firmas de análisis y las plataformas de negociación marcan las direcciones. No cuentes con ello: en la mayoría de los casos el dinero no vuelve.

Candado forzado en una puerta de acero pesada de un pasillo industrial, con el arco cortado limpiamente y brillante
En la mayoría de los grandes casos del trimestre no cedió el cifrado, sino el acceso que lo precede.

Dos recuentos, dos sumas: de 766 a 769 millones de dólares en septiembre

Para el valor de septiembre circulan dos cifras. CoinDesk menciona 768,5 millones de dólares citando a CertiK, y otros análisis de la misma base de datos llegan a 766,49 millones. La diferencia de unos dos millones de dólares suena grande, pero en una suma de ese orden de magnitud es un efecto de redondeo y de fecha de corte.

Esas desviaciones surgen porque los daños se valoran en dólares mientras que los valores robados están en criptomonedas. Según si se toma el precio en el momento del ataque, al cierre del mes o en la fecha del análisis, el resultado se desplaza. A eso se añaden las notificaciones tardías: un incidente del 29 de septiembre puede no estar cifrado por completo hasta octubre.

Para ti eso significa tomar esas cifras como un orden de magnitud, no como una medición. La afirmación de que septiembre fue el mes más duro del año se sostiene. El segundo decimal, no.

Claves robadas en lugar de criptografía rota: la vía de ataque más frecuente

La idea de que las criptomonedas se estén descifrando se aparta de la realidad. El cifrado de base aguanta. Lo que cede, y de forma habitual, es la capa que está delante: la gestión de las claves, la autorización de las transacciones, el acceso de los empleados a los sistemas internos. Este hallazgo lo desglosamos en detalle para los hackeos de las finanzas descentralizadas; vale igual para las plataformas centralizadas.

Una clave privada es la cadena de caracteres con la que se pueden mover los criptoactivos de una dirección. Quien la tiene dispone de los valores, sin contraseña, sin confirmación y sin posibilidad de deshacer el apunte. Precisamente por eso los atacantes apuntan a ella y no a las matemáticas que hay detrás.

Phishing y derechos de aprobación

La segunda gran vía pasa por las aprobaciones. Cuando usas una aplicación descentralizada, concedes a su contrato inteligente el derecho a mover tokens de tu cartera. Esa aprobación, en inglés approval, sigue en pie hasta que la retiras, incluso cuando hace mucho que ya no usas la aplicación. Una aprobación ilimitada a un contrato que después queda comprometido es una puerta abierta.

En la práctica eso significa conceder las aprobaciones con un límite de importe en lugar de sin tope, y hacer limpieza de las antiguas con regularidad. Los exploradores de bloques habituales ofrecen para ello un resumen de los derechos concedidos.

Exchange centralizado o cartera propia: dónde está de verdad tu riesgo

Las cifras del trimestre muestran los dos riesgos uno al lado del otro. Si tus criptomonedas están en una plataforma de negociación, cargas con su riesgo de contraparte: si la atacan, tu saldo depende de su cobertura en reservas y de su decisión de asumir el daño. Si custodias tú mismo, cargas solo con el riesgo; una clave perdida es definitiva, pero ningún incidente ajeno puede alcanzarte.

Una vía intermedia existe, desde luego. Quien negocia con regularidad deja el saldo de negociación en la plataforma y retira la parte de largo plazo. Para la parte retirada, una cartera hardware es el medio habitual; en qué se diferencian los dispositivos está en nuestra comparativa de carteras hardware. Lo decisivo es menos el modelo que la pregunta de si guardas las palabras de recuperación a salvo y sin conexión.

Qué te quita la autocustodia y qué no

La autocustodia, es decir, guardar bajo tu propia responsabilidad, te quita el riesgo de contraparte. No te quita el riesgo de fraude. Quien se deja llevar a firmar una transacción maliciosa pierde sus criptomonedas también desde una cartera hardware. El dispositivo protege la clave, no la decisión.

Haz de fibra óptica cortado por la mitad, con sus cientos de fibras brillando en azul y turquesa en la superficie del corte
Los puentes y los servicios entre cadenas conectan redes separadas, y con ello forman una superficie de ataque propia.

MiCA y BaFin: qué obligaciones debe cumplir un proveedor en Alemania

Desde el 1 de julio de 2026 el reglamento europeo sobre los mercados de criptoactivos, MiCA en abreviatura, se aplica sin restricciones; ese día terminó el periodo transitorio para los proveedores que antes operaban bajo derecho nacional. Quien custodia criptoactivos para clientes en Alemania u ofrece allí la negociación necesita desde entonces una autorización y queda bajo la supervisión de la BaFin o de otra autoridad europea.

Para la custodia eso supone sobre todo una obligación de separación: los saldos de los clientes deben mantenerse apartados del patrimonio del proveedor, para que no entren en la masa si este cae en insolvencia. A eso se añaden exigencias sobre los controles internos y sobre la documentación de la gestión de claves. Hemos reunido un resumen de las obligaciones que se aplican en detalle.

Una autorización no es un seguro contra los ataques: algunos casos del trimestre afectaron a casas reguladas. Lo que sí cambia es la situación de partida cuando algo ocurre: hay una supervisión competente, una entidad jurídica a la que dirigirse y una separación documentada de los saldos. Qué proveedores están autorizados para el mercado alemán lo muestra nuestro resumen de los exchanges cripto regulados.

Indemnización después de un hackeo: la situación jurídica en Alemania

Que recuperes dinero después de un ataque depende de dos preguntas: ¿dónde estaban los valores y quién responde del fallo? Si estaban en un custodio autorizado, rigen sus obligaciones contractuales y de supervisión; la separación de los saldos de los clientes debe asegurar que tu derecho no se frustre con la insolvencia del proveedor. Si estaban en tu propia cartera, no hay nadie contra quien reclamar más que el autor.

En la práctica, las grandes plataformas han compensado con frecuencia los daños con fondos propios en los últimos años, de forma voluntaria y como decisión empresarial, no por una garantía legal. Para los criptoactivos no existe un fondo de garantía de depósitos como el de los saldos bancarios. Planifica por eso con el reparto de tus saldos y no con un reembolso.

En el plano fiscal, un robo no es una transmisión. Quien se vea afectado debería documentar el incidente sin lagunas: el momento, las direcciones implicadas, la comunicación con el proveedor, la denuncia ante la policía. Sin esos documentos no se podrá acreditar después ni un derecho civil ni un tratamiento fiscal.

Los puentes entre cadenas como superficie de ataque: el caso NEAR Intents

El trimestre terminó con un caso que muestra bien el punto débil. El servicio entre cadenas NEAR Intents confirmó el 1 de octubre de 2026 un ataque a su infraestructura con un daño de unos 3,8 millones de dólares; quedaron afectados los ingresos y las retiradas en doce redes. El servicio anunció que indemnizaría por completo a los afectados. El precio del token asociado cedió con claridad a continuación; la valoración está en nuestra página de predicción de NEAR, y el desarrollo lo describimos en detalle el 1 de octubre.

Un puente entre cadenas es un servicio que mueve valores entre cadenas de bloques separadas. Como las redes no se conocen entre sí, el puente retiene los valores en un lado y emite una equivalencia en el otro. Ese paso intermedio es un lugar de custodia propio y, con ello, un objetivo que merece la pena.

Qué significa eso para tu manera de usar los puentes

Los puentes no son un lugar de depósito. Quien mueve valores entre cadenas debería cerrar la operación y llevar después los valores a donde deben estar. Un saldo que se queda semanas en un contrato de puente o en un servicio de intents carga con un riesgo al que no corresponde ninguna rentabilidad.

Hackeos cripto: cómo proceder ahora

  1. Separa el saldo de negociación del saldo de largo plazo. Deja en la plataforma solo lo que vayas a mover de verdad en las próximas semanas. El resto lo retiras a una custodia propia; las diferencias entre los dispositivos están en la comparativa de carteras hardware.
  2. Comprueba la autorización de tu proveedor. Mira si tu plataforma de negociación tiene una autorización MiCA para el mercado alemán y quién ejerce la supervisión. Un resumen ordenado por situación supervisora lo encuentras en los exchanges cripto regulados.
  3. Haz limpieza de tus aprobaciones. Repasa las aprobaciones de tokens concedidas por tu cartera y retira las que ya no necesitas. Las obligaciones que se suman del lado del proveedor están en nuestro resumen de las obligaciones de la licencia MiCA.

(2 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre los hackeos cripto

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar