¿Quién está cazando en la oscuridad de Web3? Beneficios de la IA, caza social y secuestro de confianza

By: rootdata|2026/07/24 06:30:11

A medida que la IA transforma fundamentalmente la economía de los ataques, los objetivos de los atacantes están cambiando de código a personas...


Escrito por: ChandlerZ, Foresight News


En la primera mitad de 2026, el campo de las criptomonedas ha registrado 344 incidentes de seguridad, con pérdidas acumuladas de aproximadamente 1.32 mil millones de dólares.


El informe Hack3d publicado por CertiK en julio indica que, excluyendo la pérdida única de 1.46 mil millones de dólares de Bybit el año pasado, los incidentes de seguridad en la primera mitad del año también han aumentado un 28% en comparación con 2025.


El número de incidentes de seguridad en el segundo trimestre se disparó de 145 el año pasado a 194, lo que representa un aumento interanual del 34%. La mediana de las pérdidas por incidente también ha aumentado significativamente un 60.6%, alcanzando aproximadamente 169,000 dólares, lo que significa que incluso los ataques pequeños y medianos que ocurren regularmente tienen un poder destructivo notablemente amplificado.


Comparando con el mismo criterio, la pérdida de 1.32 mil millones de dólares en la primera mitad de 2026 es en realidad aproximadamente un 28% más alta que en el mismo período del año pasado

Fuente de datos: CertiK


Es importante señalar que los eventos que realmente causan pérdidas significativas de activos están cada vez más concentrados en el nivel operativo, donde los atacantes tienden a dirigirse a la gestión de claves, credenciales de identidad, cadena de suministro y otros aspectos operativos. Aunque este tipo de ataques no son los más numerosos, una vez que se rompen los permisos clave, pueden afectar directamente los activos centrales del proyecto, lo que resulta en pérdidas financieras significativas.


El 1 de abril de 2026, Drift Protocol, una de las principales plataformas de contratos perpetuos de Solana, fue robada por aproximadamente 285 millones de dólares en solo 12 minutos. Los atacantes se hicieron pasar por una empresa de trading cuantitativo durante 6 meses, estableciendo confianza y finalmente induciendo a un firmante de múltiples firmas a pre-firmar una autorización oculta. En el mismo mes, el protocolo de re-staking intercadena KelpDAO perdió aproximadamente 292 millones de dólares, ya que los atacantes invadieron la infraestructura de verificación de terceros en la que dependía el proyecto, falsificando mensajes intercadena. En junio, Humanity Protocol perdió 36 millones de dólares debido a un correo electrónico de phishing.


En la primera mitad del año, los tres incidentes de seguridad más grandes no involucraron ninguna vulnerabilidad en el código de los contratos inteligentes.


El equipo de seguridad de SlowMist, en una entrevista exclusiva con Foresight News, indicó que hasta la primera mitad de 2026, de los 182 incidentes registrados, los fracasos a nivel operativo (filtraciones de claves, ingeniería social, ataques a la cadena de suministro) solo representaron 53, lo que equivale al 29.1%, pero causaron pérdidas de 732 millones de dólares, lo que representa el 76.6% del total de pérdidas.


La empresa de seguridad TRM Labs también publicó un informe que señala que en los incidentes de seguridad de la primera mitad del año, las vulnerabilidades de seguridad en infraestructura y operaciones solo representaron aproximadamente el 15% del total de incidentes, pero causaron pérdidas que representaron aproximadamente el 76% del total, superando con creces el impacto de más de 100 vulnerabilidades de contratos inteligentes de menor escala.


Pérdidas mensuales causadas por diversos métodos de ataque en la primera mitad de 2026

Fuente de datos: TRM Labs


Con base en esta situación, Foresight News tuvo diálogos profundos con el equipo de SlowMist y el ingeniero de seguridad senior de CertiK, Yuannan Yang, para intentar entender los factores que impulsan estos números y los «nuevos problemas» que están surgiendo en el campo de la seguridad criptográfica.


Durante la entrevista, descubrimos que, en realidad, hay múltiples fuerzas en juego detrás de estos números. Por un lado, la IA está cambiando fundamentalmente la economía de los ataques, haciendo que ataques que antes no valían la pena intentar sean rentables. Por otro lado, los objetivos de los atacantes están cambiando de código a personas, y los fracasos en la ingeniería social y la gestión de claves han reemplazado a las vulnerabilidades de contratos inteligentes como la principal fuente de pérdidas. La infraestructura de seguridad construida en torno a la auditoría de código enfrenta desafíos sin precedentes.


La IA está reescribiendo la economía de los ataques


En el último año, varios estudios independientes han comenzado a cuantificar el impacto de la IA en los ataques a contratos inteligentes, y las conclusiones apuntan en la misma dirección: los costos, la velocidad y el alcance de los ataques están experimentando cambios de magnitud.


Anthropic publicó la prueba de referencia SCONE utilizando 405 contratos inteligentes reales que fueron explotados, y la tasa de éxito de explotación de vulnerabilidades en contratos después de la fecha de corte de la base de conocimiento (después de marzo de 2025) alcanzó el 55.8%, con un costo de escaneo de aproximadamente 1.22 dólares, y simuló un valor de ataque de 4.6 millones de dólares.


Incluso en contratos que el modelo nunca había visto, se encontraron vulnerabilidades explotables por un valor de 4.6 millones de dólares.


En las pruebas simuladas, las ganancias obtenidas de fondos simulados robados se duplican aproximadamente cada 1.3 meses

Fuente de datos: Anthropic


El profesor Arthur Gervais y Liyi Zhou de University College London construyeron un sistema llamado «A1» que puede convertir cualquier modelo de lenguaje grande en un generador de explotación de vulnerabilidades de extremo a extremo. En pruebas realizadas sobre 36 vulnerabilidades históricas reales (como defectos de control de acceso, lógica y verificación de firmas), A1 extrajo un valor de ataque acumulado de aproximadamente 9.33 millones de dólares durante el proceso de verificación. La mayor extracción de un solo defecto alcanzó hasta 8.59 millones de dólares.


Este estudio también revela una grave asimetría económica entre atacantes y defensores, señalando que el lado atacante solo necesita aproximadamente 6,000 dólares para alcanzar el equilibrio y obtener ganancias, mientras que el lado defensor necesita invertir aproximadamente 60,000 dólares para lograr ganancias o equilibrio. Esta enorme brecha de costos de 10:1 significa que los objetivos de ataque que antes se ignoraban debido a la falta de rentabilidad ahora se han vuelto rentables.


Las tendencias cuantificadas en estos estudios ya tienen una correspondencia directa en la cadena. Groth16 es un algoritmo criptográfico subyacente utilizado por muchos protocolos de prueba de conocimiento cero para verificar la validez de las transacciones. En la primera mitad de 2026, una vulnerabilidad en una de las configuraciones de este algoritmo fue explotada por primera vez en la cadena. Solo 5 días después, se produjo un ataque de mayor escala contra vulnerabilidades similares. Aztec Connect, que había estado fuera de servicio durante tres años, también fue explotado dos veces en 5 días por diferentes atacantes.


La explotación de vulnerabilidades a nivel criptográfico supera en complejidad técnica a los errores de lógica de código convencionales, que antes requerían semanas de trabajo de investigadores especializados para comprender y reproducir. La aparición de imitadores en 5 días indica que la velocidad de difusión del conocimiento sobre ataques está siendo redefinida. El estudio de UCL también encontró que la tasa de éxito de explotación inmediatamente después de que una vulnerabilidad se hace pública es de hasta el 86% al 89%, pero cae drásticamente a entre el 6% y el 21% una semana después.


La ventana de ataque es extremadamente corta, lo que puede ser mortal para los proyectos que no tienen capacidad de monitoreo en tiempo real.


La evolución de los patrones de ataque, velocidad rápida y amplia difusión


Además de acelerar, la IA también está ampliando el alcance de los objetivos de ataque.


Yuannan Yang, ingeniero de seguridad senior de CertiK, señala que la criptografía es fundamental; objetivamente, en términos de líneas de código y operaciones matemáticas involucradas, la explotación de vulnerabilidades en implementaciones criptográficas es técnicamente más compleja que las vulnerabilidades convencionales de contabilidad.


La IA puede manejar la descompilación de código e incluso el bytecode subyacente, inferir la lógica central del protocolo y encontrar vulnerabilidades sin información semántica avanzada. «Con la ayuda de la IA, los atacantes pueden aprender estos mecanismos de explotación en solo unos días, encontrar nuevos contratos vulnerables y aplicar nuevas técnicas de ataque».


En el pasado, los contratos sin código fuente público eran prácticamente una caja negra para los atacantes. Yuannan Yang señala que los ataques a este tipo de contratos están creciendo rápidamente; de 186 explotaciones en la primera mitad de 2025, 19 fueron contra contratos sin código público, de 176 en la segunda mitad, 17, y de 257 en la primera mitad de 2026, 37.


Un número de contratos que habían sido abandonados pero aún bloqueaban fondos han sido reexpuestos; más de 1,400 posiciones en el antiguo contrato de bloqueo de DxSale fueron extraídas en masa, y el contrato de Truebit, que no había sido mantenido durante tres años, también fue atacado. Los equipos de estos proyectos ya se habían disuelto, los contratos no eran actualizables y no había nadie para repararlos.


¿Hasta qué punto ha participado la IA en los ataques reales? Yuannan Yang cree que es difícil cuantificar las diferencias en los ataques de 2026 en comparación con los dos años anteriores en términos de velocidad (la ventana de tiempo desde el descubrimiento de la vulnerabilidad hasta su explotación) y grado de automatización.


La razón es que en la mayoría de los incidentes, los atacantes fueron los primeros en descubrir vulnerabilidades específicas, y pueden ser los únicos que conocen esa ventana de tiempo. Sin embargo, este año ha habido casos sin precedentes que muestran que los atacantes están aprendiendo y aplicando nuevos vectores de ataque a una velocidad muy rápida.


El equipo de SlowMist también cree que los ataques asistidos por IA son bastante comunes; han observado que la IA se utiliza ampliamente en la ingeniería social y en la fase de preparación del ataque, como la generación de páginas de phishing, sitios web falsos, materiales de reclutamiento, guiones de ingeniería social y código malicioso, haciendo que el contenido del ataque sea más realista y personalizado. En algunas muestras de ataques públicos, también se pueden ver claramente las huellas de herramientas de IA en la generación de contenido. Además, tecnologías como Deepfake de voz y video también han comenzado a ser utilizadas en ataques de ingeniería social dirigidos a objetivos de alto valor.


El caso público más típico es el ataque de reclutamiento falso llevado a cabo por la organización asociada al Lazarus Group, HexagonalRodent. Los atacantes utilizaron herramientas de IA como ChatGPT y Cursor para crear sitios web falsos de empresas, materiales de reclutamiento y contenido de comunicación, y generaron parte del código, utilizando ofertas de trabajo de alto salario como cebo para inducir a los desarrolladores de Web3 a instalar programas maliciosos o revelar información sensible.


Incluso, a medida que más y más desarrolladores de proyectos utilizan IA Coding, nuevos patrones de ataque dirigidos a este modelo también están emergiendo. En mayo, el equipo de investigación de seguridad de Socket.dev reveló una operación de envenenamiento de cadena de suministro que abarca los ecosistemas de npm, PyPI y Crates.io, denominada TrapDoor. Esta operación involucró más de 34 paquetes maliciosos, con un total de 384 versiones publicadas, y su grupo objetivo abarca desarrolladores en criptomonedas, DeFi, Solana, IA y seguridad.


Fuente de datos: Socket.dev


Los atacantes aprovechan los mecanismos de ejecución nativos de diferentes ecosistemas de paquetes (el gancho postinstall de npm, el punto de entrada import de PyPI, el script de compilación build.rs de Crates.io) para activar automáticamente la lógica maliciosa durante la instalación o compilación, robando datos de alto valor como claves SSH, configuraciones de billeteras de criptomonedas, credenciales en la nube y sesiones de inicio de sesión del navegador.


La desigualdad fundamental en la defensa y el ataque radica en que los atacantes solo necesitan encontrar un punto de entrada, mientras que la parte defensora debe cubrir todos los frentes.


Ambos lados están acelerando, y el lado atacante tiene una ventaja natural en velocidad.


La mayor vulnerabilidad siempre es el ser humano


En los últimos años, DeFi ha establecido una industria de seguridad de código relativamente madura. Antes de que un proyecto se lance, se realizan auditorías de contratos inteligentes, pruebas de fuzzing y verificaciones formales, y después de su funcionamiento, hay recompensas por vulnerabilidades y monitoreo en la cadena, con grandes inversiones en evitar errores de código. A pesar de que la amplia aplicación de la IA ha traído muchos desafíos a este proceso, la seguridad de los fondos a menudo sigue dependiendo de unas pocas personas concretas.


Los datos de CertiK muestran que en la primera mitad de 2026, el número de incidentes de phishing disminuyó un 52.3% en comparación con el año anterior, lo que parece una buena noticia. Sin embargo, el monto de las pérdidas solo disminuyó un 10.8%, lo que indica que los patrones de ataque se están concentrando en "objetivos de alto valor y pocos".


Yuannan Yang explicó que, a diferencia del phishing tradicional que lanza redes a millones de usuarios, este tipo de ataque se dirige específicamente a billeteras de alto valor ya identificadas, realizando investigaciones de antecedentes sobre el objetivo y personalizando el plan de ataque. Si una billetera objetivo tiene cientos de millones de dólares, dedicar unas semanas a atacar a una sola persona es extremadamente rentable desde la perspectiva económica del atacante.


El caso más típico es el robo en la plataforma de contratos perpetuos Drift Protocol en la cadena de Solana. En otoño de 2025, un grupo que se decía provenir de una empresa de trading cuantitativo comenzó a acercarse al equipo de Drift. Invirtieron más de un millón de dólares en transacciones en Drift, participaron en discusiones comunitarias y pasaron seis meses construyendo confianza. El 1 de abril de 2026, indujeron a uno de los firmantes de la multisig (uno de los autorizadores que controlan los fondos del contrato) a prefirmar una autorización oculta en una transacción que parecía normal.


En 12 minutos, aproximadamente 285 millones de dólares en activos de usuarios fueron transferidos.


Los atacantes utilizaron la clave del firmante comprometido, actuando con gran rapidez

Fuente de datos: PeckShield


La investigación posterior atribuyó el ataque a la organización de ataque UNC4736, vinculada al gobierno de Corea del Norte, que ha estado atacando de manera continua la industria de criptomonedas y fintech desde 2018, robando activos digitales a través de ataques de cadena de suministro, ingeniería social y entrega de malware. Sus ataques de gran escala conocidos incluyen el ataque de cadena de suministro de 3CX en 2023, el robo de aproximadamente 50 millones de dólares de Radiant Capital en 2024, y el robo de aproximadamente 285 millones de dólares en Drift, calculando que esta organización ha robado un total de aproximadamente 335 millones de dólares.


Drift es un caso extremo de ingeniería social, pero las vulnerabilidades en la seguridad operativa pueden presentarse de diversas formas. En la primera mitad del año, fallos en la gestión de claves y en la infraestructura se presentaron de manera concentrada. Los atacantes de Kelp DAO comprometieron la infraestructura RPC de terceros en la que dependía el proyecto, transfiriendo aproximadamente 291 millones de dólares a través de la falsificación de mensajes de validación entre cadenas; Resolv Labs realizó 18 auditorías de seguridad, pero finalmente perdió aproximadamente 26.85 millones de dólares debido a la violación del servicio de gestión de claves en la nube de AWS; a mediados de julio, el evento de seguridad de Ostium que resultó en la pérdida de más de 23.75 millones de dólares también se originó en la filtración de la clave privada de la cuenta de administrador, donde los hackers comprometieron la infraestructura fuera de la cadena relacionada con el sistema de precios del protocolo.


La ingeniería social, la intrusión en la infraestructura, la filtración de claves en la nube y la exposición de repositorios de código han ampliado la superficie de ataque a cada etapa donde hay personas involucradas.


SlowMist ha estado rastreando organizaciones de ataque relacionadas con Corea del Norte durante años y ha observado un cambio táctico claro: las técnicas de ingeniería social están evolucionando de la obtención rápida de permisos a la construcción de confianza a largo plazo, con ciclos de ataque más largos, más recursos invertidos y mayor sigilo.


Como parte defensora, la industria de criptomonedas aún no tiene un estándar de seguridad operativa universal. SlowMist mencionó en una entrevista que muchos equipos todavía equiparan la seguridad con realizar una auditoría de código una vez antes de lanzarse, y la inversión en gestión de claves, aislamiento de permisos y conciencia de seguridad entre los empleados es gravemente insuficiente.


Algunos proyectos maduros ya han establecido sistemas de seguridad relativamente completos, pero la realidad es que muchos proyectos pequeños y medianos ni siquiera tienen configuraciones básicas de multisig y rotación de claves.


El equipo de seguridad de SlowMist coloca la gestión de claves como el primer estándar mínimo de seguridad operativa para proyectos DeFi, argumentando que los activos clave y los permisos de gestión deben adoptar una estructura de multisig, estableciendo mecanismos normativos para la generación, almacenamiento, respaldo y rotación de claves. Creen que "la seguridad operativa es esencialmente la seguridad de las personas; el cambio más fundamental en la seguridad de Web3 en la primera mitad del año es que el enfoque del ataque está cambiando de encontrar vulnerabilidades en el código a romper a las personas y los procesos". A medida que los ataques de ingeniería social continúan escalando, los equipos de proyectos necesitan llevar a cabo capacitación continua en seguridad y simulacros de ataque y defensa para mejorar la capacidad de sus miembros para identificar nuevas técnicas de ataque como el phishing y el contenido generado por IA.


CertiK ya ha implementado la evaluación de seguridad operativa como un servicio de auditoría OpSec independiente, cubriendo la arquitectura de gestión de claves, configuraciones de multisig y políticas de seguridad para dispositivos de empleados, al mismo tiempo que proporciona simulacros de phishing autorizados y ejercicios de respuesta a emergencias. Yuannan Yang indicó que la demanda relacionada de los proyectos sigue aumentando.


Precio de --

--

La industria de la seguridad en sí misma está siendo reconfigurada


Cuando el campo de batalla principal de los ataques se desplaza del código a la operación, toda la infraestructura de seguridad construida en torno a la auditoría de código enfrenta una reevaluación.


El análisis de la institución de investigación de seguridad SigIntZero muestra que el 89.2% de los proyectos atacados habían sido auditados previamente. El informe de Q1 de Hacken también señala que al menos seis protocolos que pasaron auditorías fueron atacados con éxito en la primera mitad del año, incluyendo a Resolv Labs, que realizó 18 auditorías, pero las vulnerabilidades aún aparecieron en etapas que nunca fueron cubiertas por la auditoría.


Actualizar una auditoría única a una operación de seguridad continua es la dirección que ambas instituciones entrevistadas señalaron, minimizando los permisos clave y utilizando firmas múltiples, estableciendo límites en la cadena para acuñación y retiro, monitoreo continuo y pausas automáticas, y revisando cada cambio de código.


Pero la actualización requiere dinero, y muchos proyectos en el mercado bajista ni siquiera pueden sobrevivir. En febrero de 2026, el protocolo de préstamo descentralizado Zerolend anunció su cierre, y su situación se puede resumir como una pérdida integral: la liquidez sigue disminuyendo, los oráculos han dejado de apoyar, las ganancias de préstamos se han comprimido y las amenazas de seguridad están aumentando simultáneamente.


Yuannan Yang comentó al respecto: "A medida que los ingresos y la liquidez disminuyen, los costos de seguridad como auditorías, recompensas por vulnerabilidades, monitoreo y respuesta a emergencias se vuelven difíciles de mantener. Los proyectos optan por recortar gastos, operar al descubierto, e incluso migrar implementaciones en la cadena, lo que en sí mismo amplifica los riesgos de seguridad, hasta que ocurre un ataque y no se puede compensar la pérdida, momento en el cual el proyecto finalmente decide cerrar."


Con la catalización del mercado bajista, la industria de la seguridad se está polarizando aún más. Los proyectos de nivel institucional, bajo la presión de ataques crecientes y regulaciones, están aumentando su inversión en seguridad, tendiendo cada vez más a integrar auditorías en el ciclo de desarrollo. La situación de los proyectos pequeños y medianos es completamente diferente; con falta de liquidez y dificultades para financiarse, la seguridad a menudo se convierte en uno de los presupuestos recortados, y la demanda de auditorías para nuevos proyectos también está disminuyendo.


El equipo de seguridad de SlowMist afirma que, según sus observaciones, los cambios en el ciclo del mercado realmente afectan la demanda de servicios de seguridad, pero este impacto se manifiesta más en ajustes en la estructura de la demanda. Por ejemplo, en la fase de mercado bajista, la demanda de auditorías para nuevos proyectos puede disminuir. Muchos equipos de startups con presupuestos limitados pueden recortar o posponer auditorías, e incluso optar por equipos de auditoría más pequeños y económicos, y muchos proyectos pueden aprovechar el mercado bajista para establecerse.


Además, la primera reacción de los proyectos después de sufrir un ataque suele ser confirmar rápidamente el estado del ataque y el alcance del impacto, incluyendo determinar si el ataque sigue en curso, el alcance de los sistemas o contratos afectados y la situación de las pérdidas financieras, y tomar medidas de emergencia según la situación, como restringir operaciones de riesgo, ajustar permisos, proteger activos restantes, y coordinar equipos internos y agencias de seguridad externas para llevar a cabo análisis.


En la práctica, el grado de preparación para emergencias varía significativamente entre diferentes proyectos. Algunos proyectos maduros establecen con anticipación mecanismos de monitoreo, alertas, procesos de emergencia y mecanismos de colaboración, mientras que otros solo comienzan a establecer mecanismos de respuesta después de que ocurre un evento.


Resumen


Phishing, ingeniería social, filtración de claves, problemas antiguos en el campo de la seguridad de criptomonedas, cada ciclo se repite. Después de hablar con SlowMist y CertiK, se puede sentir claramente que el verdadero cambio en la primera mitad del año es la economía del ataque, la estructura de costos y beneficios de los atacantes ha cambiado drásticamente. La IA ha reducido simultáneamente los costos y las barreras de entrada para los ataques; cuando atacar se vuelve más barato, los viejos problemas reaparecerán con mayor frecuencia y a mayor escala.


El almacenamiento de claves, los permisos en la nube, la conciencia de seguridad entre los empleados y las dependencias de terceros, los aspectos que necesitan protección van mucho más allá del código, cada etapa puede convertirse en un punto de ruptura. La industria de la seguridad está pasando de auditorías de código a protección de pila completa; cuán rápido se realice esta transformación determinará cuántos problemas antiguos se repetirán a nueva escala en la segunda mitad del año.

Descargo de responsabilidad: Este contenido se proporciona únicamente con fines generales de desarrollo de marca e informativos y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, evento en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación para comprar, vender, tradear o negociar de cualquier otra forma con cualquier criptoactivo o para utilizar cualquier servicio. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. Es posible que los servicios de WEEX y los eventos en línea no estén disponibles en todas las regiones, así como que estén sujetos a las leyes, regulaciones y requisitos de elegibilidad vigentes. Usted es responsable de asegurarse de que su uso de los servicios de WEEX cumpla con las leyes locales y de evaluar cuidadosamente los riesgos antes de participar en cualquier actividad relacionada con las criptomonedas.

También te puede interesar

iconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y MM:bd@weex.com
Programa VIP:support@weex.com