Informe de Seguridad de Julio: Pérdidas Totales de Aproximadamente 97 Millones de Dólares, Ataques Concentrados a Puentes Intercadenas Superan los 35 Millones

marsbitPublicado a 2026-08-04Actualizado a 2026-08-04

Resumen

Informe de seguridad de julio: pérdidas totales de aproximadamente 97 millones de dólares, con ataques concentrados a puentes cross-chain superando los 35 millones. En julio de 2026, el ecosistema de criptomonedas experimentó un cambio notable en los vectores de ataque, desplazándose desde vulnerabilidades de contratos inteligentes hacia infraestructuras off-chain y mecanismos de gobernanza. Las pérdidas totales por incidentes de seguridad ascendieron a unos 97 millones de dólares. Los ataques a puentes cross-chain fueron el principal foco, representando más de 35 millones de dólares en pérdidas en varios incidentes concentrados. Los eventos destacados incluyen: * **Ostium:** Ataque al oráculo off-chain, con pérdidas de ~23.75M USD por manipulación de precios. * **AFX Trade:** Compromiso de la clave de verificación del puente cross-chain, pérdidas de ~24.15M USD. * **BonkDAO:** Manipulación de una votación de gobernanza con solo un 1% de participación, drenando ~20M USD del tesoro. * **Bonzo Lend:** Manipulación del oráculo, pérdidas de ~9.05M USD. * **Verus:** Segundo ataque al mismo puente Ethereum, pérdidas de ~7.55M USD. * **B2 Network:** Toma de control de permisos de actualización de contrato, pérdidas de ~3.86M USD. Estos casos subrayan la creciente amenaza contra sistemas off-chain (claves, oráculos, permisos) y diseños de gobernanza deficientes. En phishing, surgieron nuevas tácticas como aplicaciones móviles falsas y cartas físicas falsificadas de Led...

¡Comienza el resumen mensual de incidentes de seguridad de Zero-Time Tech! Según estadísticas de múltiples plataformas de monitoreo de seguridad de blockchain, la situación de seguridad en el campo de las criptomonedas de julio de 2026 presentó la característica de "aceleración de la transferencia de rutas de ataque, infraestructura fuera de cadena se convierte en nuevo objetivo".La pérdida total causada por incidentes de seguridad en el mes fue de aproximadamente 97 millones de dólares, de los cuales las pérdidas relacionadas con ataques de hackers y vulnerabilidades de contratos ascendieron a unos 94 millones de dólares, y los ataques de phishing causaron pérdidas de alrededor de 3 millones de dólares.Se produjeron más de 14 incidentes de seguridad relacionados con protocolos, una disminución en comparación con los 67 de junio, pero el monto de pérdida por incidente aumentó significativamente. Las pérdidas totales de julio aumentaron aproximadamente un 18.7% en comparación con los 81.73 millones de dólares de junio. Los puentes intercadenas siguen siendo el área más crítica, con múltiples ataques como AFX Trade, Verus, B2 Network estallando concentradamente en cuestión de horas, sumando pérdidas de más de 35 millones de dólares. Las rutas de ataque están acelerando su transición desde vulnerabilidades en el código de contratos inteligentes hacia métodos de ataque no basados en código, como la invasión de infraestructura fuera de cadena, filtraciones de claves de firma y manipulación de votaciones de gobernanza.

Aspectos de Ataques de Hackers

Incidentes de seguridad típicos:7

• Invasión de permisos del oráculo fuera de cadena de Ostium

Fecha:15 de julio

Monto de pérdida:Aproximadamente 23.75 millones de dólares

Detalles del incidente:El protocolo de trading perpetuo de RWA en el ecosistema Arbitrum, Ostium, sufrió un ataque. El atacante obtuvo permisos del sistema de firma de precios fuera de cadena, falsificó datos de precios de BTC/USD, manipuló el precio de BTC a aproximadamente 5,000 dólares y, mediante la apertura y cierre cíclico de posiciones, robó alrededor de 23.75 millones de USDC del pool de liquidez OLP. Los oficiales confirmaron que este incidente no se debió a una vulnerabilidad del contrato inteligente o a la violación de una multi-firma de gobernanza, sino a la invasión de la infraestructura de firma de precios fuera de cadena. El incidente no afectó el margen de los usuarios, y el protocolo reanudó el trading el 23 de julio.

• Ataque por filtración de clave de verificación del puente intercadenas de AFX Trade

Fecha:22 de julio

Monto de pérdida:Aproximadamente 24.15 millones de dólares

Detalles del incidente:El puente intercadenas operado por la exchange descentralizada de contratos perpetuos AFX Trade en el ecosistema Arbitrum fue atacado. El atacante obtuvo la clave de firma privada del validador de este puente, utilizándola para autorizar retiros. Dado que el contrato inteligente verificó la firma y liberó fondos según su diseño, no hubo vulnerabilidad a nivel de contrato. Aproximadamente 24.15 millones de USDC fueron robados y transferidos de Arbitrum a Ethereum, intercambiados por 12,467.5 ETH a un precio promedio de aproximadamente 1,937 dólares y consolidados en una única billetera. El puente nativo de Arbitrum no se vio afectado. AFX suspendió el puente atacado y ofreció al atacante una recompensa del 30% para recuperar los fondos.

• Ataque por vulnerabilidad en gestión de derechos de manipulación de votación de gobernanza de BonkDAO

Fecha:6 de julio

Monto de pérdida:Aproximadamente 20 millones de dólares

Detalles del incidente:El atacante gastó aproximadamente 4 millones de dólares en comprar suficientes tokens BONK para, aprovechando el mecanismo de la plataforma de gobernanza Solana Realms que solo requiere una tasa de votación del 1% para aprobar propuestas, presentar y aprobar una propuesta maliciosa. Después de que la propuesta se aprobara el 6 de julio, el atacante transfirió aproximadamente 4.426 mil millones de BONK (alrededor de 20 millones de dólares) del tesoro de BonkDAO. En todo el proceso, ningún contrato inteligente falló; la vulnerabilidad no estaba en el código del contrato, sino en el diseño mismo de las reglas de gobernanza. Immunefi señaló que esta es precisamente la forma típica del evento de pérdida más grave de 2026: los fondos no se pierden por defectos en el contrato, sino por las votaciones de gobernanza y el diseño de las reglas.

• Ataque de manipulación de oráculo a Bonzo Lend

Fecha:11 de julio

Monto de pérdida:Aproximadamente 9.05 millones de dólares

Detalles del incidente:El mayor protocolo de préstamos en el ecosistema Hedera, Bonzo Lend, sufrió un ataque de manipulación de oráculo. El atacante aprovechó una vulnerabilidad en la verificación de firmas del proveedor de oráculos de terceros Supra para inyectar en el protocolo un precio manipulado del token SAUCE. Al inflar artificialmente el valor del colateral, el atacante tomó prestados activos que superaban con creces el valor del colateral antes de que el oráculo se corrigiera, causando una pérdida de aproximadamente 9.05 millones de dólares. El protocolo ha suspendido todas las actividades, y Bonzo Labs junto con la fundación Bonzo Finance están coordinando trabajos de recuperación y remediación.

• Segundo ataque al puente intercadenas Verus-Ethereum

Fecha:23 de julio

Monto de pérdida:Aproximadamente 7.55 millones de dólares

Detalles del incidente:El puente intercadenas Verus-Ethereum fue atacado nuevamente, con pérdidas de aproximadamente 7.55 millones de dólares. Este ataque utilizó la misma ruta de contrato y categoría de vulnerabilidad que el ataque de mayo, subrayando cómo los defectos no reparados y los fondos redepositados pueden hacer que el sistema sea vulnerable a ataques secundarios. Esta vulnerabilidad pertenece al tipo de omisión de validación en puentes intercadenas, donde el atacante completó el robo de fondos a través de la misma ruta de entrada.

• Ataque por toma de permisos de actualización del contrato de staking de B2 Network

Fecha:23 de julio

Monto de pérdida:Aproximadamente 3.86 millones de dólares

Detalles del incidente:Los permisos de actualización del contrato de staking de B2 Network en BNB Chain fueron tomados por un atacante, resultando en la pérdida de aproximadamente 8.591 millones de tokens B2 (alrededor de 3.86 millones de dólares). El atacante los intercambió por 5,409 WBNB (aproximadamente 3.11 millones de dólares) y los transfirió a Ethereum, y actualmente está moviendo los fondos a Zcash a través de NEAR Intents. Este evento destaca cómo las claves y permisos comprometidos —no la criptografía en sí— siguen siendo la principal causa de grandes robos de criptomonedas. El equipo ha suspendido la función de staking y se ha contactado con el atacante en cadena, indicando que no iniciarán procedimientos legales si devuelve al menos el 10% de los fondos robados en 24 horas.

• Ataque por vulnerabilidad de configuración del tesoro de Summer.fi

Fecha:6 de julio

Monto de pérdida:Aproximadamente 6.04 millones de dólares

Detalles del incidente:El tesoro FleetCommander del protocolo DeFi de rendimiento Summer.fi en Ethereum fue atacado. La raíz de la vulnerabilidad radica en que al calcular totalAssets(), aún se incluían componentes de estrategia que tenían un límite de depósito establecido, estaban preparados para ser retirados pero aún no habían sido eliminados del conjunto activo. El atacante aprovechó esta desviación en el cálculo para acumular activos y extraer rendimientos excesivos. Summer.fi, anteriormente conocido como Oasis.app, se lanzó en 2019 para usuarios de MakerDAO y a principios de 2026 se orientó hacia una capa de optimización automatizada de rendimiento impulsada por IA.

Rug Pull / Estafas de Phishing

Incidentes de seguridad típicos:4

(1) El 9 de julio, una víctima con dirección que comienza con 0x8c94 firmó una autorización de token de phishing en Ethereum, perdiendo 999,999 dólares en USDT.

(2) El 24 de julio, una víctima con dirección que comienza con 0x3e1b perdió 340,463 dólares debido a una llamada multicall de phishing en Ethereum.

Línea de tiempo:

06:51:47 UTC — La víctima firmó multicall() en el contrato del token alphaUSDCDeltaV2. Contenía: un approve() con aprobación ilimitada.

06:52:23 UTC — 36 segundos después, 332,787 alphaUSDCDeltaV2 (~$340K) fueron drenados mediante transferFrom.

(3) Ataque de phishing con aplicación móvil falsa que imita a SecondFi

Monto de pérdida:Aproximadamente 14.2 millones de dólares

Naturaleza del evento:El 12 de julio, plataformas globales de monitoreo de seguridad criptográfica revelaron tres eventos de ataque de alto daño a activos criptográficos. El primer tipo fue un ataque de phishing con aplicación móvil falsa que imitaba a SecondFi, dirigido a desarrolladores. Los tres ataques estallaron concentradamente en 24 horas, cubriendo tres tipos de objetivos: desarrolladores, pequeños inversores minoristas y ballenas de alto valor neto, exponiendo deficiencias de seguridad en toda la cadena del ecosistema Web3.

(4) Estafa de phishing por correo físico de Ledger

Monto de pérdida:Aproximadamente 960,000 dólares

Naturaleza del evento:Del 3 al 7 de julio (estallido concentrado), una banda de estafadores envió por correo cartas físicas falsificadas de Ledger a las direcciones de los usuarios, con el logo oficial, la firma del CTO e instrucciones sobre una actualización de seguridad de criptografía poscuántica, induciendo a los usuarios a escanear un código QR para ingresar a un sitio de phishing altamente imitado e ingresar su frase de recuperación, robando así los activos de la billetera. La policía de Queensland confirmó que solo entre el 3 y el 7 de julio, las pérdidas totales reportadas por las víctimas ya superaban los 1.47 millones de dólares australianos. La policía recordó que Ledger nunca solicitará frases de recuperación por carta o teléfono.

Resumen

Las características centrales de los incidentes de seguridad en blockchain de julio de 2026 pueden resumirse en tres palabras clave: transferencia de rutas de ataque, puentes intercadenas siguen siendo vulnerables, vulnerabilidades a nivel de gobernanza se hacen evidentes.

La ruta de ataque está experimentando una transferencia notable: métodos de ataque no basados en código, como la invasión de infraestructura fuera de cadena, la filtración de claves de firma y la manipulación de votaciones de gobernanza, están aumentando drásticamente su proporción. En el incidente de AFX Trade, el atacante completó un retiro de 24.15 millones de dólares simplemente obteniendo la clave de firma; el incidente de Ostium expuso la falta de mecanismos de protección equivalentes a una multi-firma en cadena para la gestión de permisos fuera de cadena; el incidente de BonkDAO muestra que el mecanismo de votación de gobernanza en sí puede convertirse en un punto de entrada para ataques.

En cuanto a las estafas de phishing, múltiples ataques este mes presentaron un nuevo modo de "invasión de cuentas de alto perfil + promoción de tokens falsos", donde la confianza en la marca se convierte directamente en una herramienta de estafa, y el phishing por aprobación evoluciona de una estafa única a un proceso de robo automatizado y replicable.

El equipo de seguridad de Zero-Time Tech recomienda:

• Individuos:Estar alerta ante promociones repentinas de tokens "oficiales" en la plataforma X; no hacer clic en enlaces o solicitudes de firma desconocidos; revocar autorizaciones de billetera periódicamente; aislar activos de alto valor en billeteras independientes para gestionar riesgos.

• Proyectos:La gestión de permisos de la infraestructura fuera de cadena debe tener el mismo nivel de seguridad que una multi-firma en cadena; usar multi-firma + firma por hardware para las claves del validador; establecer umbrales de votación más altos y períodos de bloqueo de tiempo para las propuestas de gobernanza; establecer mecanismos de monitoreo 7×24 horas y de fusibles; las auditorías deben cubrir toda la cadena: almacenamiento de claves, permisos, reglas de gobernanza.

• Industria:Establecer estándares de la industria para la gestión de claves de puentes intercadenas; promover la normalización de auditorías de seguridad de infraestructura fuera de cadena; fortalecer el intercambio de inteligencia de amenazas APT y la construcción de bases de datos de listas negras; se recomienda a los proyectos implementar programas de recompensas por vulnerabilidades.

Preguntas relacionadas

QSegún el informe de seguridad del mes de julio de 2026, ¿cuál fue la pérdida total aproximada causada por incidentes de seguridad en criptomonedas y qué tipo de ataque concentró los mayores montos?

ALa pérdida total aproximada fue de 97 millones de dólares. Los ataques a puentes entre cadenas (cross-chain bridges) fueron el tipo de ataque que concentró las mayores pérdidas, con más de 35 millones de dólares en incidentes como AFX Trade, Verus y B2 Network, que estallaron en pocas horas.

Q¿Qué característica definió los principales ataques del mes de julio según el informe, y cuál fue un ejemplo que ilustra esta tendencia?

ALa característica definitoria fue la acelerada transferencia de los vectores de ataque hacia infraestructuras fuera de cadena (off-chain) y vulnerabilidades no relacionadas con el código. Un ejemplo claro fue el ataque a Ostium, donde los atacantes obtuvieron permisos del sistema de firma de precios fuera de cadena para manipular datos y robar fondos, sin explotar un fallo en el contrato inteligente.

QEn el ataque a BonkDAO, ¿cómo logró el atacante apropiarse de fondos y qué vulnerabilidad específica explotó, según el informe de seguridad?

AEl atacante gastó aproximadamente 4 millones de dólares para comprar suficientes tokens BONK, lo que le permitió presentar y apropar una propuesta maliciosa en la plataforma de gobernanza Solana Realms, la cual solo requería una tasa de participación del 1% para ser aprobada. La vulnerabilidad explotada no estuvo en el código del contrato, sino en el propio diseño de las reglas de gobernanza y votación.

QEl informe menciona ataques de phishing que adoptaron nuevos modos operativos. Describe brevemente uno de estos modos mencionados.

AUno de los nuevos modos operativos mencionados fue el de 'phishing mediante cartas físicas', como en el caso de Ledger. Los estafadores enviaban por correo postal cartas falsificadas con el logotipo oficial y firmas, instando a los usuarios a escanear un código QR que los dirigía a un sitio web falso para robar sus frases semilla (seed phrases).

QSegún las recomendaciones del equipo de seguridad de Zero Time Tech para los proyectos, ¿qué medidas clave se sugieren para proteger la infraestructura fuera de cadena (off-chain)?

ASe recomienda que la gestión de permisos para infraestructuras fuera de cadena tenga el mismo nivel de seguridad que las firmas múltiples (multisig) en cadena; que se utilicen firmas múltiples y firmas con hardware para las claves de los validadores; y que se establezcan mecanismos de monitorización 24/7 y de corte automático (circuit breakers). Además, las auditorías deben cubrir toda la cadena: almacenamiento de claves, permisos y reglas de gobernanza.

Lecturas Relacionadas

Se enfría HYPE, se calienta RWA: ¿Acaba de empezar la expansión contracíclica de Hyperliquid?

Desde su máximo alcanzado hace aproximadamente dos meses, el precio de HYPE ha mostrado una corrección continua, pero la expansión del ecosistema de Hyperliquid no se ha detenido. Con el impulso de HIP-3, la demanda de transacciones de RWA (Real World Assets) está creciendo, y la participación de Hyperliquid en el mercado global de contratos perpetuos sigue aumentando, alcanzando actualmente el 10.1% según el promedio móvil de 14 días de los contratos abiertos (OI). El sector RWA se ha convertido en el motor central del crecimiento, representando hasta el 41% del volumen de contratos perpetuos de Hyperliquid, e incluso alcanzó un 74% recientemente. Esto marca un cambio desde los activos cripto nativos hacia un mercado que cubre acciones, materias primas y otros activos del mundo real. Trade.xyz mantiene una posición de liderazgo en el ecosistema HIP-3 gracias a su ventaja como pionero, con un volumen acumulado de 4,084 billones de dólares. Sin embargo, nuevos participantes como Paragon están entrando en competencia mediante estrategias diferenciadas, como la adquisición agresiva de "Tickers" de activos con narrativas de crecimiento fuerte, aunque su volumen de operaciones aún es una fracción mínima comparado con Trade.xyz. Mientras tanto, el token HYPE ha experimentado una corrección de alrededor del 26.8% en el último mes, influenciado por la desaceleración en las entradas de capital a los ETF y movimientos de grandes actores institucionales en la cadena. No obstante, acciones como la desvinculación de staking por parte de algunos fondos no necesariamente indican ventas masivas, y el fondo de asistencia de Hyperliquid ha estado recomprando tokens a un ritmo que supera las ventas del equipo. A corto plazo, Trade.xyz sigue dominando el ecosistema HIP-3, pero la creciente diversificación de activos, la reducción de barreras de entrada y la llegada de más capital e infraestructura podrían impulsar una expansión significativa a largo plazo. Para Hyperliquid, este crecimiento continuo en su ecosistema y base de activos podría fortalecer sus efectos de red y ofrecer nuevas oportunidades para la captura de valor del token HYPE.

marsbitHace 24 min(s)

Se enfría HYPE, se calienta RWA: ¿Acaba de empezar la expansión contracíclica de Hyperliquid?

marsbitHace 24 min(s)

En vísperas de los resultados de Circle, Wall Street muestra una gran divergencia en la valoración de CRCL

**Resumen del Informe de Circle antes de la Publicación de Resultados Financieros: Profundas Discrepancias en Wall Street sobre su Valoración** El 5 de agosto (hora de Beijing), la emisora de stablecoins Circle (CRCL) publicará sus resultados financieros del último trimestre. Sin embargo, en vísperas de este anuncio, Wall Street muestra una clara división respecto a su valor futuro. **Divergencia entre los analistas:** - **Morgan Stanley ("MS")** rebajó su calificación de Circle de "Mantener" a "Reducir", recortando drásticamente su precio objetivo de 106 a 38 dólares. Su analista, James Faucette, argumenta que el mercado podría haber sobreestimado el potencial de crecimiento de USDC, la stablecoin principal de Circle, ya que su circulación no ha crecido desde el tercer trimestre de 2025. Además, teme que la expansión en los casos de uso de las stablecoins sea más lenta de lo esperado, ejerciendo presión sobre los ingresos por reservas, que son el principal motor de beneficios de la empresa. - Por el contrario, **TD Cowen** inició la cobertura con una calificación de "Comprar" y un precio objetivo de 82 dólares. Su analista, Bryan Bergin, apuesta por la transición de Circle de una simple emisora de stablecoins a una plataforma integral de infraestructura financiera digital, que abarque pagos, gestión de fondos, tokenización de activos del mundo real (RWA) y servicios para desarrolladores. **La incertidumbre regulatoria como factor clave:** El progreso del proyecto de ley CLARITY Act en EE.UU., considerado un catalizador crucial para la industria de las stablecoins al proporcionar un marco regulatorio claro, se ha estancado. Si su aprobación continúa retrasándose, podría llevar al mercado a reevaluar las expectativas de crecimiento para Circle y todo el sector. **Enfoque en los próximos resultados:** La discrepancia de valoración radica en si Circle debe evaluarse por su modelo de ingresos actual vinculado al crecimiento de USDC o por su potencial de transformación. En los resultados financieros, el mercado observará de cerca la evolución de los ingresos por reservas y el progreso en sus nuevas áreas de negocio como pagos y RWA. La publicación de los resultados financieros podría proporcionar más claridad sobre cuál de estas visiones prevalecerá.

Odaily星球日报Hace 25 min(s)

En vísperas de los resultados de Circle, Wall Street muestra una gran divergencia en la valoración de CRCL

Odaily星球日报Hace 25 min(s)

No descartes el «hundimiento del dios bursátil de la IA» y el «colapso del mercado coreano» como ruido: son el preludio de una tormenta mayor

**Un gestor de IA quiebra y las acciones de Corea se desploman: no es ruido, es un presagio.** La quiebra del fondo *Situational Awareness* (con 16.000 millones de dólares en pérdidas) y el colapso del índice KOSPI (con caídas del 20% en 48 horas) no son eventos aislados. Según un informe de Deutsche Bank, ambos son síntomas de un mismo problema subyacente: **el alto apalancamiento acumulado durante más de una década de tipos de interés bajos y estables.** Aunque el KOSPI recuperó las pérdidas y cerró plano en la semana, la volatilidad del 45% tuvo consecuencias reales: miles de inversores minoristas con posiciones apalancadas recibieron llamadas de margen y perdieron capital de forma irreversible. El caso coreano, impulsado por ETF apalancados sobre acciones individuales, podría replicarse en EE.UU. y Europa, donde productos similares crecen rápidamente. La normalización de los tipos de interés ha elevado la frecuencia de picos de volatilidad (como muestra el índice VIX), y los activos refugio tradicionales (oro, bonos, etc.) han fallado reiteradamente en cubrir riesgos. Esto sugiere que **los mercados son más vulnerables a que "pequeñas" crisis se amplifiquen.** Algunos analistas plantean que la Reserva Federal podría estar introduciendo deliberadamente más incertidumbre para reducir el apalancamiento excesivo. Riesgos latentes persisten en **capital privado** (empresas TMT compradas con deuda barata y aún no vendidas) y en **corporaciones cotizadas** (activos ineficientes adquiridos durante la era de financiación fácil). Ignorar estos episodios como "ruido" es peligroso: son señales de un sistema financiero sobreexpuesto que enfrenta un nuevo entorno de mayor volatilidad.

marsbitHace 29 min(s)

No descartes el «hundimiento del dios bursátil de la IA» y el «colapso del mercado coreano» como ruido: son el preludio de una tormenta mayor

marsbitHace 29 min(s)

Trading

Spot
活动图片