Artículo escrito por ZeroTime Tech
Según múltiples plataformas de monitoreo de seguridad blockchain, en julio de 2026, el panorama de seguridad en el ámbito de las criptomonedas presentó la característica de "aceleración en la transferencia de rutas de ataque, con infraestructura fuera de cadena como nuevo objetivo". Ese mes, las pérdidas totales causadas por incidentes de seguridad ascendieron a aproximadamente 97 millones de dólares estadounidenses, de los cuales alrededor de 94 millones de dólares se debieron a ataques de hackers y vulnerabilidades en contratos inteligentes, mientras que los ataques de phishing causaron pérdidas de aproximadamente 3 millones de dólares. Se registraron más de 14 incidentes relacionados con protocolos, una disminución respecto a los 67 de junio, pero el monto perdido por incidente aumentó significativamente. Las pérdidas totales en julio aumentaron aproximadamente un 18,7% en comparación con los 81,73 millones de dólares de junio. Los puentes跨链 siguen siendo el punto más vulnerable: múltiples ataques, incluidos AFX Trade, Verus y B² Network, se produjeron en concentración dentro de pocas horas, sumando pérdidas superiores a 35 millones de dólares. Las rutas de ataque están transfiriéndose rápidamente desde vulnerabilidades en el código de contratos inteligentes hacia métodos no relacionados con código, como la intrusión en infraestructura fuera de cadena, la filtración de claves de firma y la manipulación de votaciones de gobernanza.
En cuanto a ataques de hackers
7 eventos de seguridad típicos
Intrusión de permisos del oráculo fuera de cadena de Ostium
Hora: 15 de julio
Cantidad perdida: aproximadamente 23,75 millones de dólares
Detalles del incidente: El protocolo de intercambio perpetuo RWA de la ecosistema Arbitrum, Ostium, sufrió un ataque en el que el atacante obtuvo acceso al sistema de firma de precios fuera de la cadena, falsificó los datos de precio de BTC/USD y manipuló el precio de BTC a aproximadamente 5.000 dólares, robando aproximadamente 23,75 millones de USDC del pool de liquidez OLP mediante operaciones cíclicas de apertura y cierre de posiciones. La oficialidad confirmó que este incidente no fue causado por una vulnerabilidad en el contrato inteligente ni por la compromisión del multisig de gobernanza, sino por la intrusión en la infraestructura de firma de precios fuera de la cadena. El incidente no afectó los márgenes de los usuarios, y el protocolo reanudó las operaciones el 23 de julio.


Ataque de filtración de clave de verificación de AFX Trade Bridge
Hora: 22 de julio
Cantidad perdida: aproximadamente 24,15 millones de dólares
Detalles del incidente: El puente cruzado operado por AFX Trade, un intercambio descentralizado de contratos perpétuos del ecosistema Arbitrum, fue atacado. El atacante obtuvo la clave privada de firma del validador del puente y la utilizó para autorizar retiros. Dado que el contrato inteligente validó la firma y liberó los fondos según su diseño, no existe vulnerabilidad en el nivel del contrato. Aproximadamente 24,15 millones de USDC fueron transferidos desde Arbitrum a Ethereum y convertidos en 12,467.5 ETH a un precio promedio de aproximadamente 1,937 dólares, concentrándose en una sola billetera. El puente nativo de Arbitrum no se vio afectado. AFX suspendió el puente cruzado atacado y ofreció al atacante un 30% de recompensa para recuperar los fondos.

Ataque de manipulación de votación de gobernanza de BonkDAO
Hora: 6 de julio
Cantidad perdida: aproximadamente 20 millones de dólares
Detalles del incidente: El atacante gastó aproximadamente 4 millones de dólares para comprar suficientes tokens BONK, aprovechando el mecanismo de la plataforma de gobernanza Solana Realms, que requiere solo un 1% de participación para aprobar propuestas, y presentó y aprobó una propuesta maliciosa. Tras la aprobación de la propuesta el 6 de julio, el atacante transfirió aproximadamente 44,26 mil millones de BONK (unos 20 millones de dólares) desde la tesorería de BonkDAO. Durante todo el proceso, no hubo fallos en los contratos inteligentes; la vulnerabilidad no estaba en el código del contrato, sino en el diseño mismo de las reglas de gobernanza. Immunefi señaló que este es precisamente el tipo de incidente más grave de pérdidas en 2026: los fondos no se perdieron por defectos en los contratos, sino por vulnerabilidades en la votación y el diseño de las reglas de gobernanza.
Ataque de manipulación de oráculo de Bonzo Lend
Hora: 11 de julio
Cantidad perdida: aproximadamente 9,05 millones de dólares
Detalles del evento: Bonzo Lend, el mayor protocolo de préstamo en el ecosistema de Hedera, sufrió un ataque de manipulación de oráculos. El atacante aprovechó una vulnerabilidad en la validación de firmas del proveedor de oráculos de terceros Supra para inyectar precios manipulados del token SAUCE. Mediante la inflación artificial del valor de la garantía, el atacante tomó prestados activos mucho mayores que su valor de garantía antes de que el oráculo se corrigiera, causando una pérdida de aproximadamente 9,05 millones de dólares. El protocolo ha suspendido todas sus actividades, y Bonzo Labs junto con la Fundación Bonzo Finance están coordinando los esfuerzos de recuperación y corrección.

Verus - Segundo ataque al puente cruzado con Ethereum
Hora: 23 de julio
Cantidad perdida: aproximadamente 7,55 millones de dólares
Detalles del evento: Verus - El puente cruzado entre Verus y Ethereum vuelve a ser atacado, con pérdidas de aproximadamente 7,55 millones de dólares. Este ataque utilizó la misma ruta de contrato y categoría de vulnerabilidad que el ataque de mayo, destacando cómo las fallas no corregidas y los fondos reintroducidos hacen que el sistema sea vulnerable a ataques secundarios. La vulnerabilidad pertenece al tipo de evasión de verificación en puentes cruzados; el atacante logró robar fondos a través de la misma ruta de entrada.

Ataque de privilegios de actualización de contrato de staking de B² Network
Hora: 23 de julio
Cantidad perdida: aproximadamente 3,86 millones de dólares
Detalles del incidente: Un atacante tomó el control de los permisos de actualización del contrato de staking de B² Network en BNB Chain, provocando la pérdida de aproximadamente 8,591,000 tokens B2 (unos 3,86 millones de dólares). Tras convertirlos en 5.409 WBNB (aproximadamente 3,11 millones de dólares), el atacante los transfirió cross-chain a Ethereum y actualmente está moviendo los fondos hacia Zcash mediante NEAR Intents. Este incidente subraya que las claves y permisos comprometidos —y no la tecnología criptográfica en sí— siguen siendo la causa principal de robos masivos en criptomonedas. El equipo ha suspendido la función de staking y ha contactado al atacante en la cadena, ofreciendo no iniciar acciones legales si devuelve al menos el 10% de los fondos robados dentro de las próximas 24 horas.
Ataque a la configuración de bóveda de Summer.fi
Hora: 6 de julio
Cantidad perdida: aproximadamente 6,04 millones de dólares
Detalles del evento: El tesoro FleetCommander del protocolo de rendimiento DeFi de Ethereum, Summer.fi, fue atacado. La vulnerabilidad se originó en que el cálculo de totalAssets() aún incluía componentes de estrategia que habían establecido límites de depósito, estaban programados para retirarse, pero aún no se habían eliminado del conjunto activo. El atacante aprovechó este sesgo de cálculo para acumular activos y retirar rendimientos excesivos. Summer.fi, anteriormente conocido como Oasis.app, fue lanzado en 2019 para usuarios de MakerDAO y se trasladó a una capa de optimización automática impulsada por IA a principios de 2026.
Rug Pull / Estafa de pesca
4 incidentes de seguridad típicos
(1) El 9 de julio, las víctimas con direcciones que comienzan con 0x8c94 firmaron una autorización de token de phishing en Ethereum y perdieron USDT por un valor de 999,999 dólares.
(2) El 24 de julio, las víctimas de direcciones que comienzan con 0x3e1b perdieron $340,463 debido a un phishing multisig en Ethereum.
Línea de tiempo:
06:51:47 UTC — La víctima firmó un multicall() en el contrato del token alphaUSDCDeltaV2, que contenía un approve() con límite ilimitado.
06:52:23 UTC — 36 segundos después, 332,787 alphaUSDCDeltaV2 (~$340K) se agotaron mediante transferFrom.
(3) Ataque de phishing mediante aplicación móvil falsificada de SecondFi
Cantidad perdida: aproximadamente 14,2 millones de dólares
Naturaleza del evento: El 12 de julio, la plataforma global de monitoreo de seguridad criptográfica reveló tres ataques de alta gravedad contra activos criptográficos. La primera categoría fue un ataque de phishing mediante aplicaciones móviles falsas que imitaban a SecondFi, dirigido a desarrolladores. Los tres ataques se concentraron en un período de 24 horas, afectando a tres tipos de objetivos: desarrolladores, pequeños inversores y grandes tenedores de alto patrimonio, exponiendo las debilidades de seguridad en toda la cadena del ecosistema Web3.
(4) Phishing scam mediante carta física de Ledger
Cantidad perdida: aproximadamente 960.000 dólares
Naturaleza del incidente: Del 3 al 7 de julio (pico de actividad), una banda de estafadores envió por correo cartas físicas falsificadas con el logotipo oficial de Ledger, la firma del CTO y una descripción de la actualización de seguridad de criptografía post-cuántica a las direcciones de los usuarios, induciéndolos a escanear un código QR para acceder a un sitio web de phishing de alta fidelidad e ingresar sus frases de recuperación, robando así los activos de sus billeteras. La policía de Queensland confirmó que, solo entre el 3 y el 7 de julio, las pérdidas reportadas por las víctimas superaron los 1,47 millones de dólares australianos. La policía advierte que Ledger nunca solicitará sus frases de recuperación por correo o teléfono.
Resumen
Las características clave de los incidentes de seguridad blockchain en julio de 2026 se pueden resumir en tres palabras clave: cambio en las rutas de ataque, puertas transfronterizas continuamente comprometidas y vulnerabilidades evidentes en la gobernanza.
La ruta de ataque está experimentando una transferencia clara: los ataques a nivel no code, como la intrusión en infraestructura fuera de cadena, la filtración de claves de firma y la manipulación de votaciones de gobernanza, están aumentando drásticamente su proporción. En el evento de AFX Trade, el atacante logró retirar 24,15 millones de dólares solo mediante la obtención de la clave de firma; el evento de Ostium reveló que la gestión de permisos fuera de cadena carece de mecanismos de protección equivalentes a los multisig en cadena; el evento de BonkDAO demostró que el propio mecanismo de votación de gobernanza puede convertirse en una puerta de entrada para ataques.
En cuanto a estafas de phishing, este mes se han observado múltiples ataques con un nuevo modelo: "invasión de cuentas de alto perfil + promoción de tokens falsos", donde la confianza en la marca se convierte directamente en una herramienta de fraude. El phishing autorizado ha evolucionado de un fraude puntual hacia un proceso automatizado y replicable para robar fondos.
El equipo de seguridad de ZeroTime Technologies recomienda:
- Individuos: Estén alerta ante la promoción repentina de tokens «oficiales» en la plataforma X; no hagan clic en enlaces desconocidos ni autoricen solicitudes; revocar periódicamente los permisos de su billetera; utilice una billetera independiente para aislar activos de alto valor.
- Proyecto: La gestión de permisos de la infraestructura fuera de cadena debe cumplir con los mismos estándares de seguridad que la firma múltiple en cadena; las claves de los validadores deben utilizar firma múltiple + firma por hardware; las propuestas de gobernanza deben establecer umbrales de votación más altos y relojes de bloqueo; implementar un monitoreo 7×24 y mecanismos de corte de emergencia; la auditoría debe cubrir toda la cadena: almacenamiento de claves, permisos y reglas de gobernanza.
- Industria: Establecer estándares de la industria para la gestión de claves de puentes cruzados; impulsar la normalización de auditorías de seguridad para infraestructura fuera de cadena; fortalecer el intercambio de inteligencia sobre amenazas APT y la construcción de bases de datos de listas negras; recomendar a los proyectos implementar programas de recompensas por vulnerabilidades.

