Se robaron más de 721 millones de dólares a protocolos DeFi en el primer semestre de 2026 que contaban con una auditoría de seguridad completada. No "sin auditoría". No "equipo anónimo dudoso". Auditado. La insignia que todos te dicen que revises antes de depositar.

Un estudio que abarca 135 hackeos DeFi este año encontró que el 67,6% ocurrió fuera del alcance real de lo que se auditó. "Auditado" casi nunca significa "el protocolo completo, para siempre". Significa "este código específico, en esta versión específica, en esta fecha específica". Agrega una función el próximo mes, integra un puente nuevo, ajusta la lógica de liquidación, y ahora estás ejecutando código no auditado con una insignia de auditado todavía puesta en tu sitio web.

El caso de Euler Finance es el ejemplo más claro: el exploit tuvo éxito no porque hubiera un error de programación, sino por la lógica económica en las mecánicas de donación y liquidación. Ninguna revisión línea por línea del código lo detecta. El código era correcto. Lo incorrecto fue la suposición de diseño.

Mientras tanto, en 2026 ya se han drenado 1,3B de dólares de DeFi, y Chainalysis atribuye aproximadamente el 76% de las pérdidas por hackeo de este año a grupos respaldados por el Estado, en su mayoría Lazarus, no a chicos al azar que solo escriben scripts. No son personas buscando errores tipográficos en Solidity. Son equipos bien financiados que estudian la infraestructura de validadores, los endpoints de RPC y los mecanismos de gobernanza: cosas que ni siquiera miran las auditorías.

"Auditado" es una palabra de marketing haciendo el trabajo de una garantía de seguridad para la que nunca fue construida. No digo que debas saltarte protocolos con auditorías. Digo: una auditoría te dice menos de lo que implica la insignia, y saber eso vale más que la insignia en sí.

La próxima vez que un proyecto encabece con "auditado por [firm]": ¿sabes qué cubrió realmente esa auditoría, o solo estás confiando en la marca de verificación?

#DeFi #Security #CryptoHacks #SmartContracts