La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

766 millones de dólares en hackeos cripto en un mes: qué significa para tu custodia

CertiK cuenta unos 766,4 millones de dólares en daños para septiembre de 2026, el valor mensual más alto del año. Dos incidentes cargan con más del 92 por ciento, y ambos golpean un lugar donde también podría estar tu saldo.

Puesto de mando a oscuras de una sala de control de seguridad de noche, consolas vacías, una única luz roja de aviso bañando la sala en rojo frío
13 min read
Compartir:

La firma de seguridad CertiK presentó su balance mensual el 30 de septiembre de 2026, y sale peor que ningún mes anterior de este año: las plataformas cripto y sus usuarios perdieron en septiembre unos 766,4 millones de dólares por exploits y phishing. Es alrededor de tres veces y media el valor de agosto, 215 millones de dólares, y es a la vez el mes con el mayor número de incidentes distintos de 2026.

Para un inversor en Europa la suma es de entrada una cifra de otro mundo. Se vuelve interesante cuando se desmonta. Porque los 766 millones de dólares no se han juntado a base de cientos de pequeños fraudes, sino que en más de un 92 % proceden de exactamente dos sucesos. Y ambos golpean un lugar donde también podría estar tu saldo.

CertiK cuenta 766,4 millones de dólares en daños para septiembre de 2026

CertiK cifra el daño total en 766.451.111 dólares. De ellos, unos 270,6 millones de dólares se consideran devueltos o congelados, de modo que quedan en torno a 495,8 millones de dólares realmente perdidos. Como comparación: en el primer semestre de 2026 CertiK contó 1.320 millones de dólares en 344 incidentes, un valor un 46,8 % por debajo del primer semestre de 2025. Septiembre ha alcanzado esa tendencia más tranquila en un solo mes.

Exploit designa aquí el aprovechamiento de una debilidad técnica en software o infraestructura, a diferencia del phishing, en el que se convence al usuario para que dé su autorización. Las sumas grandes nacen casi siempre en el primer caso, el número de incidentes crece en el segundo.

El mercado ha reaccionado notablemente poco. Bitcoin cotizaba el 30 de septiembre, según datos de CoinGecko, en torno a 83.800 dólares, prácticamente sin cambios frente a la víspera. Es un patrón recurrente: los hackeos rara vez mueven el precio, mueven la pregunta de dónde está tu dinero.

Dos incidentes cargan con el 92 % del total mensual

La partida individual mayor es el ataque a la plataforma Bitget de los días 24 y 25 de septiembre. Los datos sobre la magnitud del daño divergen: CertiK y BleepingComputer citan 387,5 millones de dólares, mientras que la propia Bitget habló de 351,6 millones de dólares en un comunicado anterior. La horquilla se mantiene mientras no haya un recuento definitivo.

La segunda gran partida es del 6 de septiembre y golpeó al Liquid Network, una cadena lateral de Bitcoin de la empresa Blockstream. Allí desaparecieron entre 319 y 320 millones de dólares, el equivalente a unos 4.000 bitcoin. Con eso el incidente de Liquid es, según cifras de TRM Labs, el mayor robo individual de todo 2026.

Primer plano de un haz de fibra óptica seccionado, con los extremos cortados de las fibras brillando en turquesa en la oscuridad
El daño más caro del mes no se produjo en una plataforma, sino en lo hondo del software de una cadena lateral de Bitcoin.

Liquid Network: un fallo en la caché de rangeproofs creó bitcoin sin respaldo

El 6 de septiembre un atacante aprovechó una debilidad del software libre Elements, sobre el que corre el Liquid Network. Estaba afectada la forma en que los nodos de Liquid guardan en caché la verificación de los llamados rangeproofs. Un rangeproof es la prueba criptográfica de que un importe oculto se sitúa en un rango válido, es decir, que no es ni negativo ni arbitrariamente grande. Si esa prueba desaparece de hecho por un error de caché, una transacción puede pasar la verificación aunque su importe de salida no esté cubierto por ninguna entrada.

Eso es justo lo que ocurrió: el atacante generó en la cadena lateral tokens de Bitcoin sintéticos y sin respaldo, y después los canjeó por bitcoin reales. Blockstream ha descrito públicamente el fallo en un análisis propio y ha detenido la red; seguía en pausa según la última información.

La segunda parte de la historia es inusual. Los atacantes se presentaron como whitehats, negociaron con el equipo de Blockstream mediante mensajes en cadena y, tras el parche, devolvieron alrededor del 85 % del botín, unos 272 millones de dólares. Cerca de 47 millones de dólares se quedaron con ellos. Llamar a ese resto recompensa del hallador o robo es cuestión de perspectiva; jurídicamente no está resuelto.

Hackeo de Bitget: un zero-day en un producto de seguridad de terceros abrió las carteras

El caso de Bitget es distinto. La plataforma comunicó que los atacantes habían entrado por debilidades hasta entonces desconocidas en productos de seguridad comprados a terceros. Un zero-day es una brecha para la que no existe parche en el momento del ataque, porque el propio fabricante la desconoce. Las firmas de análisis SlowMist y Mandiant clasificaron en sus informes los sistemas comprometidos como equipos de seguridad; la primera actividad llamativa data del 31 de agosto.

A través de esos sistemas los atacantes obtuvieron, según la versión de Bitget, credenciales para la red interna y pudieron después falsificar datos de transacción, de modo que los procesos de autorización de la plataforma dieron paso a las salidas de las carteras calientes y templadas. Estaban afectados, entre otros, ETH, XRP, BNB, AVAX, USDT y USDC a través de las redes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC y Base. Bitget atribuye el ataque, según sus propios datos, a actores norcoreanos y lo apoya en patrones de direcciones IP y análisis en cadena. Una prueba independiente de ello no está disponible públicamente.

La plataforma suspendió los retiros, lanzó un programa de recompensa por recuperación con un cinco por ciento de premio y ha reabierto entretanto la operativa por etapas.

Los vectores de ataque del mes por magnitud del daño

CertiK ordena los daños de septiembre por puerta de entrada. El reparto es revelador, porque muestra dónde se pierde el dinero de verdad:

  • Debilidades en servicios de terceros: 387,5 millones de dólares
  • Verificación defectuosa de firmas y pruebas: 324,7 millones de dólares
  • Carteras comprometidas: 20,1 millones de dólares
  • Errores en la gestión de permisos: 13,3 millones de dólares
  • Errores de reentrada en contratos inteligentes: 2,2 millones de dólares

Las dos primeras líneas se corresponden con los dos grandes incidentes. La tercera es la llamativa: 20,1 millones de dólares de carteras comprometidas directamente, repartidos en bastantes más casos. Es la categoría en la que acaban los pequeños inversores: poco titular y muchos afectados.

La tasa de devolución de 270,6 millones de dólares distorsiona el balance mensual

Que un buen tercio de la suma de septiembre volviera o fuera congelado suena a tranquilidad. Pero es sobre todo el resultado de un caso singular. La parte del león de la devolución procede del incidente de Liquid, donde los atacantes transfirieron por voluntad propia. Una tasa así no es una propiedad del sistema en la que puedas confiar.

En el caso de Bitget la recuperación siguió otra vía: firmas de análisis y proveedores de infraestructura marcaron y bloquearon importes parciales antes de que pudieran canjearse. Eso funciona con stablecoins y con tokens que tienen una instancia de control central, y no funciona con Bitcoin. Cuanto más cerca esté tu saldo de monedas libremente transferibles, menos te ayuda este mecanismo.

Un fondo de protección no es un fondo de garantía de depósitos

Tras cada gran incidente en una plataforma aparece la palabra fondo de protección. Bitget remite a uno de más de 300 millones de dólares, y el estado de los pagos volvía a moverse a 30 de septiembre de 2026. Lo importante es la calificación jurídica: un fondo de protección es una reserva voluntaria de la empresa. No es una promesa asegurada por ley ni un fondo de garantía de depósitos.

El fondo legal de garantía de depósitos en Alemania cubre los saldos bancarios en euros hasta 100.000 euros por cliente y entidad. Los criptoactivos no entran ahí, tampoco cuando los mantienes en una plataforma supervisada en Alemania. Quien crea que su saldo cripto está protegido como una cuenta corriente se equivoca en un punto caro.

Riesgo de contraparte en saldos de exchange, cartera de software y cartera de hardware

Septiembre entrega un argumento propio para cada una de las tres formas habituales de custodia. En un exchange tienes un derecho de crédito frente a una empresa; las claves están allí. Es cómodo, y concentra tu riesgo justo en el punto más rentable para los atacantes. En el incidente de Bitget no decidió la salida de fondos tu comportamiento, sino el software de un proveedor del que probablemente nunca has oído hablar.

Una cartera de software en el móvil o en el navegador te devuelve las claves, pero traslada el riesgo a tu dispositivo. Justo ahí están los 20,1 millones de dólares de carteras comprometidas. Una cartera de hardware separa la clave del aparato conectado a internet y exige una confirmación física para cada transacción. Contra una frase de recuperación perdida no ayuda, y contra una autorización maliciosa que firmas tú mismo, tampoco.

Una regla práctica sólida del mes de septiembre dice, por tanto: en el exchange queda lo que quieras mover en las próximas semanas. Lo que deba quedarse más tiempo pertenece a tu propio control. Hasta dónde llegues depende del importe, no del entusiasmo técnico.

Dos manos sostienen un pequeño aparato de hardware sin marca, con la pantalla apagada, sobre un tablero de mesa de madera, y al lado una placa metálica troquelada
La única custodia que no necesita ningún producto de seguridad ajeno es la propia.

Qué cubre la licencia MiCA de tu exchange y qué no

Desde el 1 de enero de 2026 solo proveedores autorizados pueden prestar servicios de criptoactivos en Alemania; el periodo transitorio alemán de la ley de supervisión de mercados de criptoactivos terminó al expirar el 31 de diciembre de 2025, y por tanto antes que en otros Estados de la Unión. Una licencia MiCA es la autorización supervisora de un proveedor de servicios de criptoactivos conforme al reglamento europeo sobre mercados de criptoactivos.

Lo que esa licencia consigue se sobrestima con regularidad. Se exigen estándares mínimos de organización, la separación entre los fondos de clientes y los propios, requisitos de custodia, vías de reclamación y obligaciones de información ante el supervisor. Lo que la licencia no consigue: una indemnización cuando se roban monedas. Una autorización reduce la probabilidad de una quiebra total por mala organización, no sustituye a un seguro.

En la práctica eso quiere decir que la autorización es un requisito mínimo sensato al elegir plataforma y no un motivo para dejar allí sumas grandes de forma permanente.

Monedas robadas en la declaración de la renta: qué acepta Hacienda

Un punto se pierde tras cada hackeo: a efectos fiscales un robo no es una venta. Eso significa que en Alemania una pérdida por monedas robadas no se compensa sin más con ganancias, como sí ocurriría con una minusvalía realizada. Lo decisivo es la documentación del suceso, y en caso de duda la tienes que aportar tú. Qué justificantes entran en consideración lo hemos reunido en un artículo aparte sobre monedas robadas y Hacienda.

Quien se haya visto afectado en septiembre debería, al margen de la cuestión fiscal, asegurar ahora el rastro: descargar los extractos de transacciones del exchange, guardar la comunicación con el proveedor, anotar el momento del incidente. Esos documentos ya no se podrán conseguir más tarde si una plataforma cesa su actividad.

Qué trae octubre para los tenedores en Europa

Quedan dos cosas abiertas. Primero, el recuento definitivo en Bitget: mientras siga la horquilla entre 351,6 y 387,5 millones de dólares, la propia suma de septiembre solo es tan exacta como su mayor partida individual. Segundo, el reinicio del Liquid Network, que seguía detenido según la última información. Quien mantenga posiciones allí no llegará a ellas hasta que se libere.

Para todos los demás la lección del mes es poco espectacular. Ninguno de los dos grandes incidentes fracasó por contraseñas débiles; ambos fracasaron por software situado en lo hondo de la infraestructura. Contra esa clase de errores no puedes hacer nada, salvo limitar cuánto de tu saldo está expuesto a ellos.

Pérdidas por hackeos cripto: qué te llevas

  1. Cuenta cuánto tienes en manos de terceros. Suma todos los saldos en exchanges y brókeres y compara el total con lo que de verdad necesitas allí para operaciones de corto plazo. Si de todos modos te estás cuestionando la plataforma, ayuda un repaso de los exchanges cripto regulados con autorización en la Unión.
  2. Retira la parte de largo plazo. Traslada lo que quieras mantener durante meses a una cartera propia y prueba antes el camino con un importe pequeño. Qué programas entran en consideración y dónde están sus límites lo muestra la comparativa de carteras de software; a partir de sumas mayores, el camino lleva al hardware.
  3. Documenta el saldo antes de que pase algo. Descarga ya los extractos de transacciones de tus plataformas y archívalos con fecha. Un rastreador de cartera o software fiscal se encarga de ello de forma continua y te hace independiente de si un exchange sigue siendo accesible llegado el caso.

(30 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Fuentes: Blockstream, Liquid Network Security Incident Assessment y BleepingComputer sobre el ataque a Bitget.

Preguntas frecuentes sobre las pérdidas por hackeos cripto

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar