Informe de seguridad criptográfica de julio de 2026: $97 millones en pérdidas, los ataques a puentes entre cadenas aumentan

icon MarsBit
Compartir
AI summary iconResumen
Los datos on-chain de julio de 2026 muestran pérdidas de cripto de $97 millones, con ataques a puentes cross-chain que robaron más de $35 millones. Las brechas clave incluyen la manipulación del price oracle de Ostium, el robo de la clave de firma de AFX Trade y la explotación de gobernanza de BonkDAO. El análisis on-chain revela un cambio hacia ataques off-chain, como fugas de firmas y fallos de gobernanza. También aumentó el phishing, con estafas dirigidas a aplicaciones de SecondFi y usuarios de Ledger.

Oráculo

¡Comenzó el análisis mensual de eventos de seguridad de ZeroTime! Según estadísticas de múltiples plataformas de monitoreo de seguridad blockchain, en julio de 2026, el panorama de seguridad en el ámbito de las criptomonedas presentó la característica de "aceleración en la transferencia de rutas de ataque, con infraestructura fuera de cadena como nuevo objetivo". Durante ese mes, las pérdidas totales causadas por eventos de seguridad ascendieron a aproximadamente 97 millones de dólares estadounidenses, de los cuales unos 94 millones se debieron a ataques hackers y vulnerabilidades de contratos, mientras que los ataques de phishing causaron pérdidas de aproximadamente 3 millones de dólares. Se registraron más de 14 eventos de seguridad relacionados con protocolos, una disminución respecto a los 67 de junio, pero con montos de pérdida por evento significativamente mayores. Las pérdidas totales de julio aumentaron aproximadamente un 18,7% en comparación con los 81,73 millones de dólares de junio. Los puentes cruzados siguen siendo el punto más vulnerable: múltiples ataques, como los contra AFX Trade, Verus y B² Network, se produjeron en concentración en cuestión de horas, sumando pérdidas superiores a 35 millones de dólares. Las rutas de ataque están transfiriéndose rápidamente desde vulnerabilidades en el código de contratos inteligentes hacia métodos no relacionados con código, como la intrusión en infraestructura fuera de cadena, la filtración de claves de firma y la manipulación de votaciones de gobernanza.

En cuanto a ataques de hackers

7 incidentes de seguridad típicos

• Infiltración de permisos del oráculo fuera de cadena de Ostium

Hora: 15 de julio

Cantidad perdida: aproximadamente 23,75 millones de dólares

Detalles del incidente: El protocolo de intercambio perpetuo RWA de la ecosistema Arbitrum, Ostium, sufrió un ataque. El atacante obtuvo acceso al sistema de firma de precios fuera de la cadena, falsificó los datos de precios de BTC/USD y manipuló el precio de BTC hasta aproximadamente 5.000 dólares, robando aproximadamente 23,75 millones de USDC del pool de liquidez OLP mediante operaciones cíclicas de apertura y cierre de posiciones. La oficina oficial confirmó que este incidente no fue causado por una vulnerabilidad en el contrato inteligente ni por la compromisión de la multifactura de gobernanza, sino por la intrusión en la infraestructura de firma de precios fuera de la cadena. El incidente no afectó los márgenes de los usuarios, y el protocolo reanudó las operaciones el 23 de julio.

Oráculo

Oráculo

• Ataque de fuga de clave de verificación de AFX Trade Bridge

Hora: 22 de julio

Cantidad perdida: aproximadamente 24,15 millones de dólares

Detalles del incidente: El puente cruzado operado por AFX Trade, un intercambio descentralizado de contratos perpétuos del ecosistema Arbitrum, fue atacado. El atacante obtuvo la clave privada de firma del validador del puente y la utilizó para autorizar retiros. Dado que el contrato inteligente validó la firma y liberó los fondos según su diseño, no existen vulnerabilidades en el nivel del contrato. Aproximadamente 24,15 millones de USDC fueron transferidos desde Arbitrum a Ethereum y convertidos en 12,467.5 ETH a un precio promedio de aproximadamente 1,937 dólares, concentrándose en una sola billetera. El puente nativo de Arbitrum no se vio afectado. AFX suspendió el puente cruzado atacado y ofreció al atacante un 30% de recompensa para recuperar los fondos.

Oráculo

• Ataque de manipulación de votación de gobernanza de BonkDAO

Hora: 6 de julio

Cantidad perdida: aproximadamente 20 millones de dólares

Detalles del incidente: El atacante gastó aproximadamente 4 millones de dólares para comprar suficientes tokens BONK, aprovechando el mecanismo de la plataforma de gobernanza Solana Realms, que requiere solo un 1% de tasa de votación para aprobar propuestas, y presentó y aprobó una propuesta maliciosa. Tras la aprobación de la propuesta el 6 de julio, el atacante transfirió aproximadamente 44,26 mil millones de BONK (unos 20 millones de dólares) desde la tesorería de BonkDAO. Durante todo el proceso, no hubo fallos en los contratos inteligentes; la vulnerabilidad no estaba en el código del contrato, sino en el diseño mismo de las reglas de gobernanza. Immunefi señaló que este es precisamente el tipo de incidente más grave de pérdidas en 2026: los fondos no se perdieron por defectos en los contratos, sino por vulnerabilidades en la votación y el diseño de las reglas de gobernanza.

• Ataque de manipulación de oráculo de Bonzo Lend

Hora: 11 de julio

Cantidad perdida: aproximadamente 9,05 millones de dólares

Detalles del evento: Bonzo Lend, el mayor protocolo de préstamo en el ecosistema Hedera, sufrió un ataque de manipulación de oráculo. El atacante aprovechó una vulnerabilidad en la validación de firmas del proveedor de oráculos de terceros Supra para inyectar precios manipulados del token SAUCE. Mediante la inflación artificial del valor de la garantía, el atacante tomó prestados activos mucho más allá del valor de la garantía antes de que el oráculo se corrigiera, causando una pérdida de aproximadamente 9,05 millones de dólares. El protocolo ha suspendido todas sus actividades, y Bonzo Labs junto con la Fundación Bonzo Finance están coordinando los esfuerzos de recuperación y corrección.

Oráculo

• Verus - Segundo ataque al puente cruzado con Ethereum

Hora: 23 de julio

Cantidad perdida: aproximadamente 7,55 millones de dólares

Detalles del evento: Verus - El puente cruzado entre Verus y Ethereum vuelve a ser atacado, con pérdidas de aproximadamente 7,55 millones de dólares. Este ataque utilizó la misma ruta de contrato y categoría de vulnerabilidad que el ataque de mayo, destacando cómo las fallas no reparadas y los fondos reintroducidos hacen que el sistema sea vulnerable a ataques secundarios. La vulnerabilidad pertenece al tipo de evasión de verificación en puentes cruzados; el atacante logró robar fondos a través de la misma ruta de entrada.

Oráculo

• Ataque de privilegios de actualización de contrato de staking de B² Network

Hora: 23 de julio

Cantidad perdida: aproximadamente 3,86 millones de dólares

Detalles del incidente: Un atacante tomó el control de los permisos de actualización del contrato de staking de B² Network en BNB Chain, causando una pérdida de aproximadamente 8,591,000 tokens B2 (unos 3,86 millones de dólares estadounidenses). El atacante intercambió estos fondos por 5,409 WBNB (aproximadamente 3,11 millones de dólares estadounidenses) y los transfirió cross-chain a Ethereum, y actualmente está utilizando NEAR Intents para mover los fondos hacia Zcash. Este incidente subraya que las claves y permisos comprometidos —y no la tecnología criptográfica en sí— siguen siendo la causa principal de robos masivos en criptomonedas. El equipo ha suspendido la función de staking y ha contactado al atacante en la cadena, ofreciendo no iniciar acciones legales si devuelve al menos el 10% de los fondos robados dentro de las próximas 24 horas.

• Ataque por vulnerabilidad en la configuración del tesoro de Summer.fi

Hora: 6 de julio

Cantidad perdida: aproximadamente 6,04 millones de dólares

Detalles del incidente: El tesoro FleetCommander del protocolo de rendimiento DeFi de Ethereum, Summer.fi, fue atacado. La vulnerabilidad radicaba en que el cálculo de totalAssets() aún incluía componentes de estrategia que habían establecido límites de depósito, estaban programados para retirarse, pero aún no se habían eliminado del conjunto activo. El atacante aprovechó este sesgo de cálculo para acumular activos y retirar rendimientos excesivos. Summer.fi, anteriormente conocido como Oasis.app, fue lanzado en 2019 para usuarios de MakerDAO y se transfirió a una capa de optimización automatizada impulsada por IA a principios de 2026.

Rug Pull / Estafa de pesca

4 incidentes de seguridad típicos

(1) El 9 de julio, las víctimas con direcciones que comienzan con 0x8c94 firmaron una autorización de token de phishing en Ethereum y perdieron USDT por un valor de 999,999 dólares.

(2) El 24 de julio, las víctimas de direcciones que comienzan con 0x3e1b perdieron $340,463 debido a un phishing multisig en Ethereum.

Línea de tiempo:

06:51:47 UTC — La víctima firmó un multicall() en el contrato del token alphaUSDCDeltaV2, que contenía un approve() con límite ilimitado.

06:52:23 UTC — 36 segundos después, 332,787 alphaUSDCDeltaV2 (~$340K) se agotaron mediante transferFrom.

(3) Ataque de phishing mediante aplicación móvil falsificada de SecondFi

Cantidad perdida: aproximadamente 14,2 millones de dólares

Naturaleza del evento: El 12 de julio, la plataforma global de monitoreo de seguridad criptográfica reveló tres ataques de alta gravedad contra activos criptográficos. La primera categoría fue un ataque de phishing mediante aplicaciones móviles falsas que imitaban a SecondFi, dirigido a desarrolladores. Los tres ataques se concentraron en un período de 24 horas, afectando a tres tipos de objetivos: desarrolladores, pequeños inversores y grandes tenedores de alto patrimonio, exponiendo las debilidades de seguridad en toda la cadena del ecosistema Web3.

(4) Phishing scam con carta física de Ledger

Cantidad perdida: aproximadamente 960.000 dólares

Naturaleza del incidente: Del 3 al 7 de julio (pico de actividad), una banda de estafadores envió por correo cartas físicas falsificadas con el logotipo oficial de Ledger, la firma del CTO y una descripción de la actualización de seguridad de criptografía post-cuántica a las direcciones de los usuarios, induciéndolos a escanear un código QR para acceder a un sitio web de phishing de alta fidelidad e ingresar sus frases de recuperación, robando así los activos de sus billeteras. La policía de Queensland confirmó que, solo entre el 3 y el 7 de julio, las pérdidas reportadas por las víctimas superaron los 1.47 millones de dólares australianos. La policía advierte que Ledger nunca solicitará sus frases de recuperación por correo o teléfono.

Resumen

Las características clave de los incidentes de seguridad blockchain en julio de 2026 se pueden resumir en tres palabras clave: cambio en las rutas de ataque, puente cruzado continuamente comprometido y vulnerabilidades destacadas en la gobernanza.

La ruta de ataque está experimentando una transferencia evidente: los ataques a nivel no codificado, como la intrusión en infraestructura fuera de cadena, la filtración de claves de firma y la manipulación de votaciones de gobernanza, están aumentando drásticamente su proporción. En el evento de AFX Trade, el atacante logró retirar 24,15 millones de dólares solo mediante la obtención de la clave de firma; el evento de Ostium reveló que la gestión de permisos fuera de cadena carece de mecanismos de protección tan robustos como las firmas múltiples en cadena; el evento de BonkDAO demostró que el propio mecanismo de votación de gobernanza puede convertirse en una puerta de entrada para ataques.

En cuanto a estafas de phishing, este mes se han observado múltiples ataques con un nuevo modelo: "invasión de cuentas de alto perfil + promoción de tokens falsos", donde la confianza en la marca se convierte directamente en una herramienta de fraude. El phishing autorizado ha evolucionado de un fraude puntual hacia un proceso automatizado y replicable para robar fondos.

El equipo de seguridad de ZeroTime Technologies recomienda:

• Individual: Vigila las promociones repentinas de "tokens" oficiales en la plataforma X; no hagas clic en enlaces desconocidos ni solicitudes de firma; revoca periódicamente los permisos de tu billetera; utiliza una billetera independiente para aislar los activos de alto valor.

• Proyecto: La gestión de permisos de la infraestructura fuera de cadena debe cumplir con los mismos estándares de seguridad que la multifactura en cadena; las claves de los validadores deben utilizar multifactura más firma por hardware; las propuestas de gobernanza deben establecer umbrales de votación más altos y bloqueos temporales; implementar un sistema de monitoreo 7×24 y mecanismos de corte de emergencia; la auditoría debe cubrir toda la cadena: almacenamiento de claves, permisos y reglas de gobernanza.

• Industria: Establecer estándares de la industria para la gestión de claves de puentes cruzados; impulsar la normalización de auditorías de seguridad para infraestructura fuera de cadena; fortalecer el intercambio de inteligencia de amenazas APT y la construcción de bases de datos de listas negras; recomendar a los proyectos implementar programas de recompensas por vulnerabilidades.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.