Informe de seguridad criptográfica de agosto de 2026: $215M en pérdidas por manipulación de precios y vulnerabilidades de gobernanza

icon MarsBit
Compartir
AI summary iconResumen
El informe de seguridad criptográfica de agosto de 2026 muestra pérdidas de $215 millones por manipulación de precios y fallos de gobernanza. El índice de miedo y codicia permanece volátil mientras los ataques se desplazan hacia la gobernanza y la manipulación de oráculos. Tectonic, Term Finance y Cosmos EVM fueron atacados, con phishing y rug pulls que agravaron los daños. Los movimientos de precios criptográficos pueden reflejar riesgos crecientes en los modelos de gobernanza descentralizada.

Tectónica

¡Comenzó el resumen mensual de eventos de seguridad de ZeroTime Labs! Según estadísticas de múltiples plataformas de monitoreo de seguridad blockchain, la situación de seguridad en el ámbito de las criptomonedas en agosto de 2026 presentó características como “frecuencia de ataques manteniéndose en niveles elevados, con manipulación de precios y vulnerabilidades de gobernanza como principales riesgos”. Durante ese mes, las pérdidas totales debidas a eventos de seguridad alcanzaron aproximadamente $215 millones, de los cuales $173.5 millones se atribuyeron a ataques de hackers y vulnerabilidades de contratos, y $41.5 millones a ataques de phishing. Se registraron más de 16 eventos de seguridad relacionados con protocolos, y las pérdidas totales de agosto aumentaron significativamente en comparación con los $97 millones de julio, convirtiendo a agosto en el tercer mes con mayores pérdidas desde el inicio de 2026.

Los métodos de ataque muestran cambios significativos: los ataques de manipulación de precios se han convertido en la mayor amenaza de este mes, con un solo evento de Tectonic que causó pérdidas de aproximadamente 75 millones de dólares; ataques simultáneos multidimensionales, como vulnerabilidades de gobernanza (Term Finance perdió 8,5 millones de dólares) y vulnerabilidades en componentes de dependencia upstream (la vulnerabilidad de Cosmos EVM provocó pérdidas de 5,7 millones de dólares en seis cadenas). Las rutas de ataque están pasando rápidamente de las vulnerabilidades en el código de contratos inteligentes hacia métodos no relacionados con el código, como el abuso de permisos de gobernanza, la manipulación de precios de oráculos y vulnerabilidades en componentes de dependencia upstream, lo que plantea nuevos desafíos para los sistemas tradicionales de auditoría y defensa de seguridad.

En cuanto a ataques de hackers

7 incidentes de seguridad típicos

Ataque de manipulación de precios del protocolo Tectonic en la cadena Cronos

Hora: 30 de agosto

Cantidad perdida: aproximadamente 75 millones de dólares

Detalles del incidente: El atacante elevó el precio del token de gobernanza TONIC del mayor protocolo de préstamos en la cadena Cronos, Tectonic, aproximadamente 100 veces en unos 20 minutos, y luego utilizó estos tokens sobrevaluados como garantía para obtener otros activos. La red Cronos suspendió de emergencia la generación de bloques en toda la cadena; antes de la suspensión, el atacante transfirió solo aproximadamente 6 millones de dólares a Ethereum a través de puente cruzado, mientras que aproximadamente 68 millones de dólares permanecen en las direcciones relacionadas. El CEO de Crypto.com confirmó que su aplicación e intercambio no se vieron afectados. El TVL de Tectonic cayó drásticamente de aproximadamente 121,7 millones de dólares a aproximadamente 3 millones de dólares.

Tectónica

Tectónica

• Más mercados Flujo EVM Ataque de staking de liquidez

Hora: 31 de agosto

Cantidad perdida: aproximadamente 9,3 millones de dólares

Detalles del incidente: Se extrajeron aproximadamente 9,3 millones de dólares en reservas de préstamos de More Markets en Flow EVM. El atacante aprovechó los tokens de staking líquido Ankr Staked FLOW junto con la función E-mode (modo eficiencia) de Aave V3 para realizar préstamos excesivos de aproximadamente 15,5 millones de tokens WFLOW desde las reservas de mFlowWFLOW. Este ataque elevó el total de pérdidas por ataques de criptomonedas en agosto a 139,7 millones de dólares.

• Ataque de permisos de gobernanza de Term Finance

Hora: 23 de agosto

Cantidad perdida: aproximadamente 8,5 millones de dólares

Detalles del evento: El protocolo de préstamos a tasa fija DeFi Term Finance sufrió un ataque de gobernanza en sus vaults, donde el atacante obtuvo la mayoría de los derechos de voto de su token de gobernanza y robó aproximadamente 2.843 ETH (unos 6,87 millones de dólares) y 1,68 millones de dólares en USDC de los Meta Vaults, lo que representa aproximadamente el 68% de los activos mantenidos en los pools de liquidez. El incidente se debió a una deficiencia en la autorización de gobernanza, no a una vulnerabilidad en el código del contrato inteligente. Los objetivos del ataque fueron los Term Strategy Vaults basados en la arquitectura Yearn V3; los vaults estándar de Yearn no se vieron afectados. Term Labs ha cerrado todos los vaults Meta y revocado los permisos de gobernanza de la DAO.

• Ataque en cadena contra el módulo Cosmos EVM

Hora: 20-25 de agosto

Cantidad perdida: aproximadamente 5,7 millones de dólares

Detalles del incidente: Una vulnerabilidad de desbordamiento entero en el módulo EVM de Cosmos fue explotada por atacantes, provocando ataques a seis redes blockchain entre el 20 y el 25 de agosto. Los atacantes provocaron un desbordamiento negativo en los saldos de las cuentas hasta alcanzar el valor máximo, y luego realizaron operaciones inversas para extraer los saldos inflados. En términos de pérdidas específicas, MANTRA perdió 720,9 millones de tokens (aproximadamente 3,6 millones de dólares), TAC perdió cerca de 3 mil millones de tokens TAC, y KiiChain perdió aproximadamente 148 millones de tokens KII. Cosmos Labs lanzó un parche el 19 de agosto, pero el primer ataque ocurrió aproximadamente 20 horas después, y KiiChain, entre otros, criticó a Cosmos Labs por no notificar con anticipación a las cadenas afectadas.

Ataque de manipulación de precios del protocolo Moonwell

Hora: 27 de agosto

Cantidad perdida: aproximadamente 8,7 millones de dólares

Detalles del evento: El protocolo de préstamos en la cadena Base, Moonwell, sufrió un ataque de manipulación de precios, en el que el atacante manipuló el precio del token MAMO con liquidez insuficiente para obtener préstamos excesivos basados en un valor de garantía inflado. Varios organismos de seguridad han confirmado el monto de la pérdida. Múltiples análisis posteriores al ataque indican que este ataque no requirió vulnerabilidades en los contratos inteligentes: el protocolo valoró directamente la garantía a partir de la liquidez spot débil.

Tectónica

Ataque de fuga de clave de firma de Realio Network

Hora: 25 de agosto

Cantidad perdida: aproximadamente 6,2 millones de dólares

Detalles del incidente: La aplicación web realio.fund del proyecto de blockchain RWA Realio Network fue atacada por hackers. Los atacantes aprovecharon la filtración de claves de firma almacenadas en la plataforma, no una vulnerabilidad en el contrato inteligente. El ataque afectó cinco cadenas de bloques: Ethereum, BNB Chain, Algorand, Stellar y la red nativa de Realio. Aproximadamente 113,7 millones de RIO (el 91,4%) fueron robados de las reservas de cada cadena, y aproximadamente 10,7 millones de RIO (el 3,27%) de billeteras de usuarios. Tras el ataque, Realio suspendió el acceso a la plataforma y congeló las transferencias de fondos de las billeteras de los clientes; los puentes intercadena de Algorand y Stellar permanecerán cerrados indefinidamente. Debido a la insuficiente liquidez del mercado, los hackers solo convirtieron aproximadamente el 3,7% de los activos robados, mientras que la mayor parte sigue en billeteras bajo control de los atacantes.

• Ataque en cadena de vulnerabilidades de MAYAChain

Hora: 18 de agosto

Cantidad perdida: aproximadamente 1,7 millones de dólares

Detalles del evento: El protocolo de liquidez entre cadenas MAYAChain sufrió un ataque en el que el atacante aprovechó seis vulnerabilidades de software interconectadas para crear saldos de cuenta falsos y robar aproximadamente 20,83 BTC (unos 1,34 millones de dólares) y otros activos de las piscinas de liquidez del protocolo. El evento provocó la suspensión de las operaciones en la red MAYAChain, una caída de casi el 89% en el token de liquidación CACAO y una reducción de aproximadamente 11 millones de dólares en el valor total de las piscinas de liquidez. MAYAChain suspendió las operaciones de su red el 19 de agosto.

Rug Pull / Estafa de phishing

5 incidentes de seguridad típicos

(1) El 13 de agosto, las víctimas con direcciones que comienzan con 0xa707 firmaron un correo de phishing en Arbitrum, lo que provocó una pérdida de USDC por un valor de 549.744 dólares.

(2) El 22 de agosto, las víctimas con direcciones que comienzan con 0x7Ba7 perdieron aproximadamente 2 millones de dólares al copiar una dirección incorrecta desde registros de transferencia contaminados.

(3) Rug Pull del token GOLD, "Oro Digital de Trump"

Cantidad perdida: aproximadamente 8,2 millones de dólares (ganancias del grupo reveladas por GoPlus)

Naturaleza del evento: El 29 de agosto, un grupo de estafadores tomó el control del sitio web realtrumpcoins.com y la cuenta @realtrumpcoins1, emitiendo maliciosamente el token GOLD y afirmando contar con el respaldo de Trump. El valor de mercado del token alcanzó temporalmente unos 60 millones de dólares, tras lo cual se produjo una venta masiva y una caída de aproximadamente el 99%. Los datos en la cadena muestran que las direcciones relacionadas con el equipo controlaron temporalmente aproximadamente el 82,45% de la oferta total del token, y 15 billeteras asociadas vendieron 224,5 millones de unidades de GOLD, obteniendo aproximadamente 330.000 dólares, lo que generó sospechas de un Rug Pull.

(4) Ataque de phishing con dominio caducado de Tornado Cash

Cantidad perdida: aproximadamente 2,3 millones de dólares

Naturaleza del evento: Del 18 al 20 de agosto, el dominio oficial de la conocida herramienta de mezcla de privacidad Tornado Cash, tornado.cash, fue secuestrado por un hacker tras expirar y no renovarse. El hacker creó una página de phishing altamente similar para llevar a cabo estafas. Un usuario de Ethereum, al acceder al sitio antiguo mediante un marcador obsoleto en su navegador, perdió 1.010 ETH en un plazo de 12 horas, lo que equivale a un valor de mercado de aproximadamente 2,3 millones de dólares. El dominio fue registrado por otra persona tras el equipo original dejara de renovarlo debido a sanciones de la OFAC de EE.UU. Además, datos en la cadena confirman que otro usuario perdió 810 ETH.

(5) Usuarios de Hyperliquid sufren ataque de phishing mediante anuncios de Google

Cantidad perdida: aproximadamente 550.000 dólares

Naturaleza del incidente: El 13 de agosto, un usuario de Hyperliquid supuestamente ingresó a un sitio web falso de Hyperliquid a través de un anuncio de Google y sufrió un ataque de phishing, con aproximadamente 550.000 dólares en USDC transferidos a una billetera controlada por el atacante. El análisis en la cadena muestra que el atacante realizó la transferencia de fondos mediante tres transacciones. Este incidente vuelve a poner de manifiesto los riesgos del modelo de ataque de phishing que combina anuncios de buscadores, sitios web falsificados de marcas y autorización de billeteras.

Resumen

En agosto de 2026, la situación de seguridad blockchain mostró tres cambios significativos: la manipulación de precios se convirtió en la mayor amenaza, las vulnerabilidades de gobernanza entraron en una fase de explotación a gran escala y los ataques presentaron características de “premeditación”.

Este mes se produjo un cambio estructural en las tácticas de ataque. Los ataques de manipulación de precios reemplazaron a las vulnerabilidades tradicionales de contratos como la principal causa de pérdidas; los atacantes aprovechan tokens con baja liquidez como punto de entrada para la manipulación de precios, evitando las defensas de auditoría de código. El abuso de permisos de gobernanza ha pasado de ser un evento ocasional a convertirse en un riesgo sistémico, y los defectos en el diseño de los mecanismos de gobernanza se han convertido en un nuevo objetivo para los atacantes. Las vulnerabilidades en componentes de dependencia upstream provocaron que un retraso en un parche único generara una reacción en cadena en múltiples cadenas, exponiendo el riesgo de “falla única” en el ecosistema de módulos compartidos.

Los ataques de phishing evolucionan hacia nuevas direcciones: la toma de control de dominios vencidos se convierte en una nueva puerta de entrada, y la invasión de cuentas de X para promover falsos tokens continúa operando a gran escala. La metodología de los atacantes también se está actualizando: el diseño estratégico anticipado y la táctica de adelantarse a los parches se convierten en la nueva normalidad.

El equipo de seguridad de ZeroTime Technologies recomienda:

• Individual: Regularly review and revoke wallet approvals; be cautious of expired domain hijacking and phishing links; use official bookmarks to access frequently used protocols, avoiding redirects through search engines or expired domains; use separate wallets to isolate risk for high-value assets.

• Equipo del proyecto: Control estricto de los permisos de gobernanza, establecimiento de umbrales de votación más altos y mecanismos de ejecución retardada para propuestas de gobernanza DAO; implementación de validación multi-fuente para la fijación de precios de oráculos, previniendo que tokens con liquidez insuficiente sean utilizados para manipulación de precios; creación de un mecanismo de alerta de seguridad y respuesta a parches para componentes de dependencia ascendente; establecimiento de un sistema de monitoreo anómalo y mecanismo de corte automático 7×24 horas.

• Industria: Impulsar la creación de estándares de seguridad para mecanismos de gobernanza; fortalecer la investigación de defensas a nivel de industria contra ataques de manipulación de precios; establecer un mecanismo de alerta rápida y sincronización de parches para vulnerabilidades en dependencias de nivel superior; fortalecer el intercambio de inteligencia sobre amenazas APT y la construcción de bases de datos de listas negras.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.