Septiembre fue oficialmente el peor mes de hackeos de las criptomonedas de 2026: 55 incidentes importantes y $766M robados, según PeckShield. Esto es ~462% más que los $136,3M de agosto. CertiK sitúa el total acumulado del año en 656 incidentes y alrededor de $2,68B.
Ahora mira qué tan concentrado está. Dos incidentes, la brecha de la hot-wallet de Bitget ($387,5M, 24 de septiembre) y el exploit de Liquid Network (~$320M, 6 de septiembre), representan el 92% de las pérdidas del mes. Los otros 53 hackeos juntos suman aproximadamente $60M (según mis cuentas).
Y el titular exagera lo que realmente se perdió. El atacante de Liquid devolvió alrededor de $285M, aproximadamente el 85% de lo que se llevó. Neto de los fondos devueltos hasta ahora, la pérdida real de septiembre se acerca más a $470M (según mis cuentas). Aun así es terrible. Solo que no es el número que aparece en los titulares.
Los dos golpes grandes también llegaron a través de puertas que las auditorías no cubren. Bitget fue comprometido mediante un software de seguridad de terceros con credenciales comprometidas. El fallo de Liquid fue un bug de validación en el código base de Elements que permitió a un atacante acuñar alrededor de 4.000 L-BTC sin respaldo. Ninguno fue un bug clásico de smart contract.
Entonces, ¿qué historia es la verdadera: una industria que se hackea con más frecuencia o una industria con un par de puntos únicos de falla catastróficos?
#CryptoSecurity #PeckShield
Ahora mira qué tan concentrado está. Dos incidentes, la brecha de la hot-wallet de Bitget ($387,5M, 24 de septiembre) y el exploit de Liquid Network (~$320M, 6 de septiembre), representan el 92% de las pérdidas del mes. Los otros 53 hackeos juntos suman aproximadamente $60M (según mis cuentas).
Y el titular exagera lo que realmente se perdió. El atacante de Liquid devolvió alrededor de $285M, aproximadamente el 85% de lo que se llevó. Neto de los fondos devueltos hasta ahora, la pérdida real de septiembre se acerca más a $470M (según mis cuentas). Aun así es terrible. Solo que no es el número que aparece en los titulares.
Los dos golpes grandes también llegaron a través de puertas que las auditorías no cubren. Bitget fue comprometido mediante un software de seguridad de terceros con credenciales comprometidas. El fallo de Liquid fue un bug de validación en el código base de Elements que permitió a un atacante acuñar alrededor de 4.000 L-BTC sin respaldo. Ninguno fue un bug clásico de smart contract.
Entonces, ¿qué historia es la verdadera: una industria que se hackea con más frecuencia o una industria con un par de puntos únicos de falla catastróficos?
#CryptoSecurity #PeckShield
