Qué muestra realmente el registro
En los 25 incidentes de nuestro rastreador, el compromiso de claves es la mayor clase de ataque individual, y aparece en 13 registros. Los exploits de puentes le siguen con 7, y todos ellos fallaron también en la gestión de claves o en la validación de mensajes, no en la criptografía.
La reentrada, la clase de vulnerabilidad que definió durante una década el discurso sobre seguridad de los contratos inteligentes, aparece dos veces.
Adónde va la atención en cambio
Las auditorías son visibles, comercializables y contables. «Auditado por tres empresas» cabe en una página de aterrizaje. «Nuestros firmantes verifican las cargas en bruto en una infraestructura separada y revocamos los accesos cuando se marcha un colaborador externo» no cabe.
Y sin embargo, los incidentes que produjeron las mayores pérdidas de nuestro registro —Bybit, Radiant Capital y ahora el fallo de entropía de Coldcard— no implicaron ningún defecto de contrato. En dos de ellos se estaban usando tanto carteras de hardware como esquemas de firma múltiple, y ambos se comportaron exactamente como estaban diseñados.
La versión incómoda
Una auditoría te dice que alguien revisó el código. No puede decirte quién tiene las claves, si se revocó el acceso cuando alguien se marchó, si la máquina que construye una transacción es la máquina que la muestra, o si la entropía que hay detrás de una semilla era real.
Esas son las preguntas hacia las que apuntan una y otra vez los datos de pérdidas, y son bastante más difíciles de poner en una página de marketing.
Fuentes
- QuillAudits, July 2026 Crypto Hacks — monthly breakdown (1 Ago 2026)
- MetaMask, Crypto Security Report: July 2026 (1 Ago 2026)
No es asesoramiento. Conisec informa solo a título informativo. Nada de este artículo es asesoramiento financiero, jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba antes de actuar.