Aproximadamente entre 840 millones y 1,3 mil millones de dólares se han perdido por exploits de DeFi en solo la primera mitad de 2026; y la superficie de ataque que realmente está fallando ha cambiado en silencio.

Solo esta semana hubo dos ejemplos fechados y nuevos: BounceBit cerró permanentemente su propia Layer-1 después de que una falla de autorización a nivel de protocolo permitiera a un atacante drenar 286,5M BB (~$3M) el 19 de agosto, y The Sandbox detuvo el puenteo en Base y BNB Chain tras un exploit de permisos delegados en LayerZero que infló a una aterradora cifra de “$49B” (la pérdida real fue de ~675K dólares) el 22 de agosto. Ninguno fue un fallo de lógica de smart contract en el sentido tradicional: ambos fueron fallas de control de acceso y permisos en infraestructura entre cadenas.

No es una coincidencia, y no son solo dos incidentes los que crean una tendencia de la nada. Es la punta visible de un patrón de medio año que los datos agregados respaldan.

Los números detrás del patrón

Los rastreadores señalan unas pérdidas por explotación en DeFi de aproximadamente $840M-$1.3B en 200+ incidentes registrados en el H1 de 2026 -- con el conteo de solo el Q2 de un rastreador en 99 hackeos y $746M. Dos de los tres hacks individuales más grandes del año -- Kelp DAO (~$291.3M) y Drift (~$285M) -- superan individualmente al mayor hack único de DeFi de cualquiera de 2023 o 2024. Y según el mismo conjunto de rastreadores, las brechas de cuentas comprometidas y de control de acceso han superado a las explotaciones de contratos inteligentes como vector de ataque principal por número de incidentes por primera vez en el registro.

Chainalysis atribuye aproximadamente el 76% de las pérdidas por hacks cripto de 2026 a actores respaldados por el Estado vinculados al Grupo Lazarus a nivel global -- una cifra llamativa, pero que merece una salvedad: es una evaluación de Chainalysis basada en la agrupación de billeteras y en inferencias de patrones de mezcladores, no una certeza forense. Considérelo como "Chainalysis evalúa," no como "confirmado."

La complicación honesta: ¿las pérdidas realmente están empeorando?

Aquí es donde un artículo honesto tiene que sostener dos hechos que tiran en direcciones distintas. Las pérdidas absolutas en dólares en 2026 están cerca de máximos históricos. Pero algunos rastreadores argumentan que, una vez que ajustas por el TVL creciente del sector, la relación pérdidas/TVL podría estar plana o incluso mejorando -- lo que significaría que DeFi podría estar volviéndose proporcionalmente más seguro incluso cuando las cifras principales parezcan más aterradoras que nunca. Ambas cosas pueden ser ciertas al mismo tiempo: las cifras en dólares son reales y están en aumento, y el panorama ajustado por riesgo es más turbio de lo que cualquiera de los dos relatos -- el apocalíptico o el de "está bien, solo es crecimiento" -- quiere admitir.

También hay un sesgo de supervivencia y de reporte que vale la pena nombrar directamente: los hacks de puentes y los apagados de L1 acaparan titulares. Las explotaciones más pequeñas, los rug pulls y los fallos de control de acceso en protocolos menos cubiertos no. "Los puentes son la peor categoría" puede reflejar en parte lo que periodistas y rastreadores eligen cubrir, más que lo que es más común en todo el universo de incidentes de DeFi.

Por qué los incidentes de esta semana son ilustrativos, no una prueba

Que BounceBit, The Sandbox y MANTRA (que detuvo su propia cadena después de un exploit del 20 de agosto en una dependencia upstream de Cosmos EVM) ocurran en la misma ventana aproximada es una coincidencia llamativa, pero tres incidentes en diez días están cerca de lo anecdótico, no son por sí solos una tendencia estadísticamente rigurosa. La afirmación más fuerte y defendible es el agregado del H1: los fallos de control de acceso y de permisos están superando estructuralmente a los errores puros de código como la superficie de ataque dominante de DeFi, y los incidentes de esta semana son ilustraciones oportunas de ese cambio, no una prueba independiente de ello.

Lo que conecta a los tres, sin embargo, es instructivo independientemente del tamaño de la muestra. Cada uno implicó una capa de permisos o delegación situada encima de un código que, de otra forma, había sido auditado -- una clave de propietario, un rol delegado, una verificación de autorización -- en lugar de un fallo en la lógica financiera central. Ese es un tipo distinto de bug a detectar: las auditorías históricamente se enfocan con más fuerza en la lógica de movimiento de dinero, y las capas de control de acceso pueden quedar comparativamente menos examinadas incluso en protocolos que pasan múltiples revisiones de seguridad.

Lo que esto significa para cómo leer el próximo titular sobre el exploit

De meter la noticia de esta semana dentro de los datos del semestre, surgen algunas conclusiones prácticas:

Primero, una cifra de dólares aterradora a simple vista (el "$49B" de SAND) no es lo mismo que una pérdida real -- busca siempre el número que describe lo que realmente salió de las reservas, no el valor de acuñación teórico al precio de mercado.

Segundo, "estamos cerrando y migrando" (la respuesta de BounceBit) es una solución legítima para una capa base genuinamente comprometida, pero también es una admisión de que la infraestructura central -- no solo un contrato -- fue el punto débil. Es una afirmación más pesada que un post-mortem rutinario.

Tercero, los puentes entre cadenas construidos sobre estándares compartidos como el marco OFT de LayerZero conllevan un riesgo de superficie de ataque que no es exclusivo de ningún proyecto que use ese estándar -- una compensación de permisos delegados en una implementación es una razón para hacerse la misma pregunta sobre cada proyecto construido sobre las mismas vías, no solo sobre el que recibió el golpe.

Puntos de observación falsables que vale la pena seguir desde aquí: si el desplazamiento de control de acceso sobre bugs de código persiste a través de los datos del H2 2026, si la relación pérdida/TVL realmente se mantiene plana a medida que más rastreadores publican cifras ajustadas, y si los plazos de remediación de BounceBit y Sandbox (migración de cadena, restauración del puente) se completan de forma limpia o producen un segundo incidente durante la ventana de transición -- que históricamente es donde tiende a ocurrir la siguiente pérdida.

¿El problema de los exploits en DeFi realmente está empeorando, o simplemente parece así porque las cifras en dólares siguen alcanzando máximos en una base mucho más grande?

No es asesoramiento financiero. Haz tu propia investigación (DYOR).

$BB $SAND #CryptoNews #DeFi #Security