Informe Anual de Seguridad de CertiK: Las Pérdidas en Web3 Aumentaron un 37% Interanual en 2025, los Ataques de Phishing y los Incidentes de la Cadena de Suministro se Convierten en las Principales Amenazas

marsbitPublicado a 2025-12-25Actualizado a 2025-12-25

Resumen

El informe de Seguridad Web3 2025 de CertiK revela que las pérdidas en el ecosistema aumentaron un 37% interanual, alcanzando 3350 millones de dólares. Aunque el número de incidentes disminuyó a 630, la pérdida promedio por ataque se incrementó un 66,6%, llegando a 5,32 millones de dólares, lo que indica que los atacantes se enfocan en objetivos de alto valor. Los ataques a la cadena de suministro fueron la mayor fuente de pérdidas, con dos eventos que totalizaron 1450 millones de dólares, casi la mitad del total anual. El incidente de Bybit en febrero, con 1400 millones en pérdidas, fue el más significativo, donde se comprometió un proveedor de servicios de cartera multisig. El phishing siguió siendo la amenaza más frecuente, con 248 incidentes y 723 millones en pérdidas. La inteligencia artificial está facilitando estos ataques, generando sitios web falsos altamente realistas y mensajes de estafa multilingües para un targeting preciso. A pesar del aumento de riesgos, el informe destaca un entorno regulatorio más claro en EE.UU., UE y Asia. La seguridad se está convirtiendo en una infraestructura esencial, integrada en el diseño y las operaciones, crucial para la supervivencia a largo plazo en Web3.

El 23 de diciembre, CertiK, la compañía de seguridad Web3 más grande del mundo, publicó el "Informe de Seguridad Web3 Skynet Hack3D 2025", que sistematiza los principales eventos de seguridad y tendencias de riesgo en el campo Web3 durante el año pasado. El informe señala que la industria Web3 se está acelerando en un entorno de mercado en recuperación y con expectativas regulatorias más claras, pero los riesgos de seguridad no se han aliviado, sino que aún enfrenta desafíos de seguridad sistémicos.

El informe muestra que en 2025 ocurrieron 630 incidentes de seguridad en el campo Web3, causando un total de aproximadamente 3.35 mil millones de dólares en pérdidas, un aumento del 37% interanual en comparación con 2024; aunque la cantidad de incidentes disminuyó en 137 en comparación con el año anterior, la pérdida promedio por ataque alcanzó los 5.322 millones de dólares, un aumento drástico del 66.6%, lo que destaca la tendencia de los atacantes a concentrarse en objetivos de alto valor.

Los Ataques a la Cadena de Suministro Aumentan las Pérdidas Anuales

En términos de tipos de ataque, los ataques a la cadena de suministro se convirtieron en la mayor fuente de riesgo en 2025 en cuanto a pérdidas. Aunque solo se registraron dos incidentes relacionados durante todo el año, las pérdidas acumuladas ascendieron a 1.45 mil millones de dólares, casi la mitad de las pérdidas totales del año. Entre ellos, el incidente de Bybit ocurrido en febrero representó la gran mayoría de las pérdidas.

Según el informe, el incidente de seguridad que Bybit enfrentó en febrero de 2025 causó aproximadamente 1.4 mil millones de dólares en pérdidas, considerado como uno de los robos de activos cifrados más grandes hasta la fecha. El atacante no irrumpió directamente en el sistema del exchange, sino que infiltró el entorno de desarrollo de un proveedor de servicios de carteras multifirma de terceros e implantó código malicioso en el proceso de firma, eludiendo así el mecanismo de aprobación múltiple.

CertiK señaló en el informe que incidentes similares reflejan que los atacantes están concentrando sus recursos en proveedores de servicios críticos y herramientas subyacentes, en lugar de en un protocolo único en sí, y que la seguridad de la cadena de suministro se ha convertido en un riesgo sistémico que no puede ignorarse.

Alta Frecuencia de Ataques de Phishing, la IA se Convierte en un "Amplificador"

En cuanto a la frecuencia de ataques, el phishing sigue siendo la amenaza de seguridad más común en 2025. El informe muestra que se registraron 248 incidentes de ataques de phishing durante el año, causando aproximadamente 723 millones de dólares en pérdidas, ligeramente por encima de los ataques por vulnerabilidades de código (240 incidentes).

Vale la pena señalar que CertiK cree que esta cifra aún podría estar subestimada. Una gran cantidad de incidentes de phishing y estafas dirigidos a usuarios individuales no se han divulgado formalmente, especialmente los ataques de ingeniería social con pérdidas menores o que ocurren fuera de la cadena.

El informe enfatiza que la popularización de la inteligencia artificial está reduciendo significativamente el umbral técnico de los ataques de phishing. Los atacantes están comenzando a utilizar IA para generar sitios web de phishing altamente realistas, ventanas emergentes de carteras y mensajes de estafa multilingües, combinándolos con datos en cadena y contenido de redes sociales para una "distribución precisa". Las formas de defensa tradicionales que dependen de errores gramaticales o características de plantilla para la identificación están perdiendo efectividad gradualmente.

Mayor Claridad Regulatoria, la Seguridad está Pasando de ser un "Costo" a una "Infraestructura"

Mientras los riesgos aumentan, el informe también nota cambios positivos en el entorno regulatorio global. Los avances legislativos en Estados Unidos en torno a las stablecoins y la transparencia de los activos digitales están liberando señales políticas más claras para la industria; el marco MiCA de la Unión Europea y los sandboxes regulatorios en Singapur y Hong Kong también están impulsando a Web3 hacia una etapa de desarrollo más estandarizada.

CertiK señaló en el informe que, a medida que las instituciones y los fondos conformes continúan ingresando, la capacidad de seguridad se está transformando de un "remedio posterior" a un elemento de infraestructura en el diseño y operación de proyectos. Tanto para los proyectos como para los usuarios individuales, la seguridad ya no es una opción, sino una variable clave que afecta la viabilidad a largo plazo.

El informe finalmente proyecta que, en el próximo año, los ataques de suplantación impulsados por IA, las infiltraciones complejas en la cadena de suministro y los ataques de ingeniería social dirigidos a usuarios individuales continuarán evolucionando. En este contexto, solo los proyectos que integren la seguridad en el diseño de la arquitectura, los procesos de desarrollo y la experiencia del usuario podrán destacarse en la nueva ronda de competencia de Web3.

Informe completo: https://indd.adobe.com/view/6935ac85-c644-4048-9e27-1d310549aa0a

Preguntas relacionadas

Q¿Cuál fue el aumento porcentual en las pérdidas de Web3 en 2025 en comparación con 2024, según el informe de CertiK?

ALas pérdidas en el sector Web3 aumentaron un 37% en 2025 en comparación con 2024.

Q¿Qué tipo de ataque fue la mayor fuente de pérdidas en 2025 y cuál fue el incidente más destacado?

AEl ataque a la cadena de suministro fue la mayor fuente de pérdidas. El incidente más destacado fue el de Bybit en febrero, que resultó en una pérdida de aproximadamente 1400 millones de dólares.

Q¿Cuántos incidentes de phishing se registraron en 2025 y por qué el informe sugiere que esta cifra podría estar subestimada?

ASe registraron 248 incidentes de phishing. La cifra podría estar subestimada porque muchos ataques de ingeniería social dirigidos a usuarios individuales, especialmente aquellos con pérdidas menores o que ocurren fuera de la cadena, no se denuncian formalmente.

Q¿Cómo está afectando la inteligencia artificial (IA) a los ataques de phishing según el informe?

ALa inteligencia artificial está reduciendo significativamente la barrera técnica para los ataques de phishing. Los atacantes utilizan IA para generar sitios de phishing altamente realistas, ventanas emergentes de billeteras y mensajes de estafa multilingües, y los combinan con datos on-chain y contenidos de redes sociales para una 'distribución precisa'.

QSegún CertiK, ¿cómo está cambiando el papel de la seguridad en el ecosistema Web3 frente a la evolución regulatoria?

ALa seguridad se está transformando de un 'remedio posterior' a un elemento fundamental de infraestructura en el diseño y operación de los proyectos. Con la entrada continua de instituciones y capital conforme a la normativa, la seguridad ya no es una opción, sino una variable clave que afecta la viabilidad a largo plazo, tanto para los proyectos como para los usuarios individuales.

Lecturas Relacionadas

¿Bloqueará el ‘terrorista’ Dúrov a los funcionarios rusos?

Pavel Durov ha respondido públicamente a la decisión de las autoridades rusas de incluirlo en la lista de terroristas y extremistas. Según el fundador de Telegram, esta medida se debe a su negativa a cumplir con las exigencias de vigilancia masiva y censura en la aplicación. Durov señaló la ironía de que se le prohíba "publicar información en internet" siendo el creador de una de las mayores plataformas de mensajería. Su declaración concluyó con una frase que se ha viralizado: los funcionarios rusos "claramente no entienden quién puede bloquear a quién en internet". Esta afirmación sugiere una posible escalada. Técnicamente, la administración de Telegram tiene control sobre qué canales existen en su plataforma, incluidos los verificados de ministerios y funcionarios rusos que, a pesar del bloqueo oficial en el país, siguen usándolo para comunicarse oficialmente. La retórica de Durov indica la posibilidad de que imponga restricciones a estas cuentas estatales. El contexto muestra una contradicción. Mientras el gobierno obliga a los funcionarios a migrar al mensajero ruso 'MAX' para 2030 y bloquea alternativas como BiP o KakaoTalk para los ciudadanos, muchos servidores públicos continúan usando Telegram de forma paralela, a menudo con dispositivos y SIM separados, desconfiando de la plataforma estatal. La situación recuerda al conflicto de 2020, cuando Rusia levantó el bloqueo a Telegram, pero ahora el poder de acción está del lado de Durov. Su declaración es la primera reacción al estatus de "terrorista", y si sus palabras se traducirán en acciones reales contra los canales oficiales dependerá de la evolución de los próximos acontecimientos.

cryptonews.ruHace 4 min(s)

¿Bloqueará el ‘terrorista’ Dúrov a los funcionarios rusos?

cryptonews.ruHace 4 min(s)

DeepSeek V4 versión oficial está aquí, nuevas capacidades emergen, comienza la batalla por el rey de la relación calidad-precio

El 31 de julio, DeepSeek lanzó la versión oficial de su API DeepSeek-V4-Flash para prueba pública. La actualización muestra una mejora significativa en las capacidades de agente, acercándose o incluso superando el rendimiento de la versión preliminar V4-Pro de hace tres meses en varias pruebas de referencia, a pesar de tener un modelo mucho más ligero (284 mil millones de parámetros totales, 13 mil millones activos). Los registros oficiales indican que V4-Flash obtuvo 82.7 puntos en Terminal Bench 2.1, 54.2 en NL2Repo, 76.7 en Cybergym y 70.3 en Toolathlon verified. DeepSeek aclaró que la estructura y el tamaño del modelo son los mismos que en la versión preliminar, y que las mejoras se lograron únicamente mediante un nuevo "post-entrenamiento", destacando la importancia de los métodos y la calidad de los datos frente al mero tamaño del modelo. La actualización subraya el enfoque estratégico de DeepSeek en las capacidades de agente (planificación autónoma, uso de herramientas) como nuevo campo de batalla clave para 2026. Al impulsar el rendimiento de su modelo más liviano y económico, la empresa busca posicionarse como una opción de alta relación costo-eficacia para desarrolladores y aplicaciones de agente, desafiando directamente a gigantes como OpenAI. Esta movida sigue a una ronda de financiación récord de más de 50 mil millones de RMB, lo que refleja la apuesta del mercado por su tecnología y su potencial comercial en una competencia que está redefiniendo la importancia de la eficiencia frente a la escala pura.

marsbitHace 7 min(s)

DeepSeek V4 versión oficial está aquí, nuevas capacidades emergen, comienza la batalla por el rey de la relación calidad-precio

marsbitHace 7 min(s)

ChatGPT emite una prohibición repentina, dejando sin sustento de la noche a la mañana a los redactores de IA de todo el mundo

La era dorada de la escritura con IA está colapsando. Aunque los modelos se vuelven más potentes, la calidad de los textos generados parece deteriorarse, resultando en contenido técnicamente correcto pero sin sustancia memorable. Investigadores como Adam Hunt señalan que, mientras habilidades como la codificación mejoran gracias a datos de entrenamiento claros y retroalimentación automática (como códigos que funcionan), la expresión lingüística se estanca. Esto se debe a la falta de métricas objetivas para evaluar la calidad literaria, lo que lleva a que los modelos no se optimicen para ello. Paralelamente, plataformas como ChatGPT están restringiendo funciones clave. Ahora rechazan explícitamente imitar el estilo de escritores famosos (como Stephen King o J.K. Rowling) cuando se les pide directamente, una herramienta que antes usaban muchos creadores. Aunque aún aceptan solicitudes basadas en características abstractas (ritmo, suspenso), el resultado pierde la esencia del autor imitado. Estos cambios están erosionando la confianza de los usuarios. La escritura con IA no desaparecerá, pero se está redefiniendo como una herramienta de apoyo —útil para investigación, estructuración o edición—, no como un reemplazo del juicio, la experiencia y la voz creativa humana, que recuperan su valor central en el proceso creativo.

marsbitHace 8 min(s)

ChatGPT emite una prohibición repentina, dejando sin sustento de la noche a la mañana a los redactores de IA de todo el mundo

marsbitHace 8 min(s)

¡La empresa de criptomonedas Wintermute hace declaraciones pesimistas sobre el esperado crecimiento de los altcoins! Estos son los detalles

La empresa de criptomonedas Wintermute ha expresado un punto de vista pesimista sobre el esperado repunte de los altcoins. Sugiere que el ansiado "ciclo de los altcoins" podría beneficiar solo a un número limitado de proyectos, a diferencia de los repuntes generalizados del pasado. Wintermute, uno de los principales creadores de mercado mundiales, señala que el comportamiento de los inversores institucionales está cambiando, concentrándose el capital en menos tokens. En el primer semestre de 2026, los clientes institucionales representaron un récord del 72% del volumen de operaciones al contado OTC de la empresa. Estos inversores actúan de forma más selectiva, centrándose en tokens específicos, mientras que el interés de los inversores minoristas suele ser más prolongado. La empresa cree que en el nuevo ciclo solo destacarán proyectos con casos de uso convincentes, alta liquidez y atención institucional. Esta tendencia está respaldada por otros datos del mercado: el volumen de operaciones con pares de altcoins frente a Bitcoin está cerca de mínimos desde 2021, y los 10 principales altcoins (excluyendo stablecoins) concentran alrededor del 80,5% de la capitalización total del sector de altcoins. Asimismo, la firma de análisis Kaiko informa que los 10 principales altcoins ahora representan el 63% del volumen total de operaciones con altcoins, frente a aproximadamente el 50% hace unos meses. Los analistas concluyen que, en un entorno donde los inversores institucionales son más cautelosos, los proyectos con tecnología sólida, liquidez y ecosistema sostenible podrían atraer más atención. Por lo tanto, cualquier posible nuevo ciclo alcista para los altcoins podría no ser tan amplio como en el pasado, concentrándose las ganancias en un grupo más reducido de proyectos prometedores.

cryptonews.ruHace 14 min(s)

¡La empresa de criptomonedas Wintermute hace declaraciones pesimistas sobre el esperado crecimiento de los altcoins! Estos son los detalles

cryptonews.ruHace 14 min(s)

Trading

Spot
活动图片