Saltar al contenido
Noticias · · 2 min de lectura · 259 palabras · Actualizado

Análisis: el compromiso de claves ha superado a los exploits de contratos como principal causa de pérdidas en cripto

Las carteras y la infraestructura de claves supusieron el 54 % de las pérdidas de julio. En nuestro propio rastreador de 25 registros, el compromiso de claves es ya la mayor clase de ataque. El gasto del sector no ha seguido esa dirección.

Compartir
Ilustración editorial: la puerta de una cámara acorazada, abierta e intacta, con una pequeña llave en el suelo ante ella.
Editorial illustration: a massive vault door standing open and undamaged, a small key on the floor before it.

Qué muestra realmente el registro

En los 25 incidentes de nuestro rastreador, el compromiso de claves es la mayor clase de ataque individual, y aparece en 13 registros. Los exploits de puentes le siguen con 7, y todos ellos fallaron también en la gestión de claves o en la validación de mensajes, no en la criptografía.

La reentrada, la clase de vulnerabilidad que definió durante una década el discurso sobre seguridad de los contratos inteligentes, aparece dos veces.

Adónde va la atención en cambio

Las auditorías son visibles, comercializables y contables. «Auditado por tres empresas» cabe en una página de aterrizaje. «Nuestros firmantes verifican las cargas en bruto en una infraestructura separada y revocamos los accesos cuando se marcha un colaborador externo» no cabe.

Y sin embargo, los incidentes que produjeron las mayores pérdidas de nuestro registro —Bybit, Radiant Capital y ahora el fallo de entropía de Coldcard— no implicaron ningún defecto de contrato. En dos de ellos se estaban usando tanto carteras de hardware como esquemas de firma múltiple, y ambos se comportaron exactamente como estaban diseñados.

La versión incómoda

Una auditoría te dice que alguien revisó el código. No puede decirte quién tiene las claves, si se revocó el acceso cuando alguien se marchó, si la máquina que construye una transacción es la máquina que la muestra, o si la entropía que hay detrás de una semilla era real.

Esas son las preguntas hacia las que apuntan una y otra vez los datos de pérdidas, y son bastante más difíciles de poner en una página de marketing.

Fuentes

  1. QuillAudits, July 2026 Crypto Hacks — monthly breakdown (1 Ago 2026)
  2. MetaMask, Crypto Security Report: July 2026 (1 Ago 2026)

No es asesoramiento. Conisec informa solo a título informativo. Nada de este artículo es asesoramiento financiero, jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba antes de actuar.

Sigue explorando