
¡Comienza el resumen mensual de incidentes de seguridad de Zero-Time Tech! Según estadísticas de múltiples plataformas de monitoreo de seguridad de blockchain, la situación de seguridad en el campo de las criptomonedas de julio de 2026 presentó la característica de "aceleración de la transferencia de rutas de ataque, infraestructura fuera de cadena se convierte en nuevo objetivo".La pérdida total causada por incidentes de seguridad en el mes fue de aproximadamente 97 millones de dólares, de los cuales las pérdidas relacionadas con ataques de hackers y vulnerabilidades de contratos ascendieron a unos 94 millones de dólares, y los ataques de phishing causaron pérdidas de alrededor de 3 millones de dólares.Se produjeron más de 14 incidentes de seguridad relacionados con protocolos, una disminución en comparación con los 67 de junio, pero el monto de pérdida por incidente aumentó significativamente. Las pérdidas totales de julio aumentaron aproximadamente un 18.7% en comparación con los 81.73 millones de dólares de junio. Los puentes intercadenas siguen siendo el área más crítica, con múltiples ataques como AFX Trade, Verus, B2 Network estallando concentradamente en cuestión de horas, sumando pérdidas de más de 35 millones de dólares. Las rutas de ataque están acelerando su transición desde vulnerabilidades en el código de contratos inteligentes hacia métodos de ataque no basados en código, como la invasión de infraestructura fuera de cadena, filtraciones de claves de firma y manipulación de votaciones de gobernanza.
Aspectos de Ataques de Hackers
Incidentes de seguridad típicos:7
• Invasión de permisos del oráculo fuera de cadena de Ostium
Fecha:15 de julio
Monto de pérdida:Aproximadamente 23.75 millones de dólares
Detalles del incidente:El protocolo de trading perpetuo de RWA en el ecosistema Arbitrum, Ostium, sufrió un ataque. El atacante obtuvo permisos del sistema de firma de precios fuera de cadena, falsificó datos de precios de BTC/USD, manipuló el precio de BTC a aproximadamente 5,000 dólares y, mediante la apertura y cierre cíclico de posiciones, robó alrededor de 23.75 millones de USDC del pool de liquidez OLP. Los oficiales confirmaron que este incidente no se debió a una vulnerabilidad del contrato inteligente o a la violación de una multi-firma de gobernanza, sino a la invasión de la infraestructura de firma de precios fuera de cadena. El incidente no afectó el margen de los usuarios, y el protocolo reanudó el trading el 23 de julio.


• Ataque por filtración de clave de verificación del puente intercadenas de AFX Trade
Fecha:22 de julio
Monto de pérdida:Aproximadamente 24.15 millones de dólares
Detalles del incidente:El puente intercadenas operado por la exchange descentralizada de contratos perpetuos AFX Trade en el ecosistema Arbitrum fue atacado. El atacante obtuvo la clave de firma privada del validador de este puente, utilizándola para autorizar retiros. Dado que el contrato inteligente verificó la firma y liberó fondos según su diseño, no hubo vulnerabilidad a nivel de contrato. Aproximadamente 24.15 millones de USDC fueron robados y transferidos de Arbitrum a Ethereum, intercambiados por 12,467.5 ETH a un precio promedio de aproximadamente 1,937 dólares y consolidados en una única billetera. El puente nativo de Arbitrum no se vio afectado. AFX suspendió el puente atacado y ofreció al atacante una recompensa del 30% para recuperar los fondos.

• Ataque por vulnerabilidad en gestión de derechos de manipulación de votación de gobernanza de BonkDAO
Fecha:6 de julio
Monto de pérdida:Aproximadamente 20 millones de dólares
Detalles del incidente:El atacante gastó aproximadamente 4 millones de dólares en comprar suficientes tokens BONK para, aprovechando el mecanismo de la plataforma de gobernanza Solana Realms que solo requiere una tasa de votación del 1% para aprobar propuestas, presentar y aprobar una propuesta maliciosa. Después de que la propuesta se aprobara el 6 de julio, el atacante transfirió aproximadamente 4.426 mil millones de BONK (alrededor de 20 millones de dólares) del tesoro de BonkDAO. En todo el proceso, ningún contrato inteligente falló; la vulnerabilidad no estaba en el código del contrato, sino en el diseño mismo de las reglas de gobernanza. Immunefi señaló que esta es precisamente la forma típica del evento de pérdida más grave de 2026: los fondos no se pierden por defectos en el contrato, sino por las votaciones de gobernanza y el diseño de las reglas.
• Ataque de manipulación de oráculo a Bonzo Lend
Fecha:11 de julio
Monto de pérdida:Aproximadamente 9.05 millones de dólares
Detalles del incidente:El mayor protocolo de préstamos en el ecosistema Hedera, Bonzo Lend, sufrió un ataque de manipulación de oráculo. El atacante aprovechó una vulnerabilidad en la verificación de firmas del proveedor de oráculos de terceros Supra para inyectar en el protocolo un precio manipulado del token SAUCE. Al inflar artificialmente el valor del colateral, el atacante tomó prestados activos que superaban con creces el valor del colateral antes de que el oráculo se corrigiera, causando una pérdida de aproximadamente 9.05 millones de dólares. El protocolo ha suspendido todas las actividades, y Bonzo Labs junto con la fundación Bonzo Finance están coordinando trabajos de recuperación y remediación.

• Segundo ataque al puente intercadenas Verus-Ethereum
Fecha:23 de julio
Monto de pérdida:Aproximadamente 7.55 millones de dólares
Detalles del incidente:El puente intercadenas Verus-Ethereum fue atacado nuevamente, con pérdidas de aproximadamente 7.55 millones de dólares. Este ataque utilizó la misma ruta de contrato y categoría de vulnerabilidad que el ataque de mayo, subrayando cómo los defectos no reparados y los fondos redepositados pueden hacer que el sistema sea vulnerable a ataques secundarios. Esta vulnerabilidad pertenece al tipo de omisión de validación en puentes intercadenas, donde el atacante completó el robo de fondos a través de la misma ruta de entrada.

• Ataque por toma de permisos de actualización del contrato de staking de B2 Network
Fecha:23 de julio
Monto de pérdida:Aproximadamente 3.86 millones de dólares
Detalles del incidente:Los permisos de actualización del contrato de staking de B2 Network en BNB Chain fueron tomados por un atacante, resultando en la pérdida de aproximadamente 8.591 millones de tokens B2 (alrededor de 3.86 millones de dólares). El atacante los intercambió por 5,409 WBNB (aproximadamente 3.11 millones de dólares) y los transfirió a Ethereum, y actualmente está moviendo los fondos a Zcash a través de NEAR Intents. Este evento destaca cómo las claves y permisos comprometidos —no la criptografía en sí— siguen siendo la principal causa de grandes robos de criptomonedas. El equipo ha suspendido la función de staking y se ha contactado con el atacante en cadena, indicando que no iniciarán procedimientos legales si devuelve al menos el 10% de los fondos robados en 24 horas.
• Ataque por vulnerabilidad de configuración del tesoro de Summer.fi
Fecha:6 de julio
Monto de pérdida:Aproximadamente 6.04 millones de dólares
Detalles del incidente:El tesoro FleetCommander del protocolo DeFi de rendimiento Summer.fi en Ethereum fue atacado. La raíz de la vulnerabilidad radica en que al calcular totalAssets(), aún se incluían componentes de estrategia que tenían un límite de depósito establecido, estaban preparados para ser retirados pero aún no habían sido eliminados del conjunto activo. El atacante aprovechó esta desviación en el cálculo para acumular activos y extraer rendimientos excesivos. Summer.fi, anteriormente conocido como Oasis.app, se lanzó en 2019 para usuarios de MakerDAO y a principios de 2026 se orientó hacia una capa de optimización automatizada de rendimiento impulsada por IA.
Rug Pull / Estafas de Phishing
Incidentes de seguridad típicos:4
(1) El 9 de julio, una víctima con dirección que comienza con 0x8c94 firmó una autorización de token de phishing en Ethereum, perdiendo 999,999 dólares en USDT.
(2) El 24 de julio, una víctima con dirección que comienza con 0x3e1b perdió 340,463 dólares debido a una llamada multicall de phishing en Ethereum.
Línea de tiempo:
06:51:47 UTC — La víctima firmó multicall() en el contrato del token alphaUSDCDeltaV2. Contenía: un approve() con aprobación ilimitada.
06:52:23 UTC — 36 segundos después, 332,787 alphaUSDCDeltaV2 (~$340K) fueron drenados mediante transferFrom.
(3) Ataque de phishing con aplicación móvil falsa que imita a SecondFi
Monto de pérdida:Aproximadamente 14.2 millones de dólares
Naturaleza del evento:El 12 de julio, plataformas globales de monitoreo de seguridad criptográfica revelaron tres eventos de ataque de alto daño a activos criptográficos. El primer tipo fue un ataque de phishing con aplicación móvil falsa que imitaba a SecondFi, dirigido a desarrolladores. Los tres ataques estallaron concentradamente en 24 horas, cubriendo tres tipos de objetivos: desarrolladores, pequeños inversores minoristas y ballenas de alto valor neto, exponiendo deficiencias de seguridad en toda la cadena del ecosistema Web3.
(4) Estafa de phishing por correo físico de Ledger
Monto de pérdida:Aproximadamente 960,000 dólares
Naturaleza del evento:Del 3 al 7 de julio (estallido concentrado), una banda de estafadores envió por correo cartas físicas falsificadas de Ledger a las direcciones de los usuarios, con el logo oficial, la firma del CTO e instrucciones sobre una actualización de seguridad de criptografía poscuántica, induciendo a los usuarios a escanear un código QR para ingresar a un sitio de phishing altamente imitado e ingresar su frase de recuperación, robando así los activos de la billetera. La policía de Queensland confirmó que solo entre el 3 y el 7 de julio, las pérdidas totales reportadas por las víctimas ya superaban los 1.47 millones de dólares australianos. La policía recordó que Ledger nunca solicitará frases de recuperación por carta o teléfono.
Resumen
Las características centrales de los incidentes de seguridad en blockchain de julio de 2026 pueden resumirse en tres palabras clave: transferencia de rutas de ataque, puentes intercadenas siguen siendo vulnerables, vulnerabilidades a nivel de gobernanza se hacen evidentes.
La ruta de ataque está experimentando una transferencia notable: métodos de ataque no basados en código, como la invasión de infraestructura fuera de cadena, la filtración de claves de firma y la manipulación de votaciones de gobernanza, están aumentando drásticamente su proporción. En el incidente de AFX Trade, el atacante completó un retiro de 24.15 millones de dólares simplemente obteniendo la clave de firma; el incidente de Ostium expuso la falta de mecanismos de protección equivalentes a una multi-firma en cadena para la gestión de permisos fuera de cadena; el incidente de BonkDAO muestra que el mecanismo de votación de gobernanza en sí puede convertirse en un punto de entrada para ataques.
En cuanto a las estafas de phishing, múltiples ataques este mes presentaron un nuevo modo de "invasión de cuentas de alto perfil + promoción de tokens falsos", donde la confianza en la marca se convierte directamente en una herramienta de estafa, y el phishing por aprobación evoluciona de una estafa única a un proceso de robo automatizado y replicable.
El equipo de seguridad de Zero-Time Tech recomienda:
• Individuos:Estar alerta ante promociones repentinas de tokens "oficiales" en la plataforma X; no hacer clic en enlaces o solicitudes de firma desconocidos; revocar autorizaciones de billetera periódicamente; aislar activos de alto valor en billeteras independientes para gestionar riesgos.
• Proyectos:La gestión de permisos de la infraestructura fuera de cadena debe tener el mismo nivel de seguridad que una multi-firma en cadena; usar multi-firma + firma por hardware para las claves del validador; establecer umbrales de votación más altos y períodos de bloqueo de tiempo para las propuestas de gobernanza; establecer mecanismos de monitoreo 7×24 horas y de fusibles; las auditorías deben cubrir toda la cadena: almacenamiento de claves, permisos, reglas de gobernanza.
• Industria:Establecer estándares de la industria para la gestión de claves de puentes intercadenas; promover la normalización de auditorías de seguridad de infraestructura fuera de cadena; fortalecer el intercambio de inteligencia de amenazas APT y la construcción de bases de datos de listas negras; se recomienda a los proyectos implementar programas de recompensas por vulnerabilidades.





