Claves robadas en vez de fallos de código: por qué la clave privada es la puerta de entrada de los hackeos cripto de 2026
Las claves privadas comprometidas superaron por primera vez en 2026 a los fallos del código de los contratos inteligentes como vía de ataque más frecuente. Qué hay detrás del giro y cómo comprobar el punto único de tu propio montaje.

Contenido de la tabla
Contenido de la tabla


¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Quien perdió criptoactivos en 2026 los perdió en la mayoría de los casos por una clave robada y no por un error de programación. El 4 de septiembre de 2026, el servicio especializado crypto.news hizo balance de los primeros ocho meses: al menos 1.300 millones de dólares en daños dentro de DeFi y, por primera vez desde que se lleva el registro, las claves privadas comprometidas se sitúan por delante de los fallos en el código de los contratos inteligentes. Para ti como inversor, eso desplaza la pregunta que debes hacerte. Ahora apunta a quién tiene las claves y cuántas hacen falta para mover tus fondos. Si una aplicación ha pasado una auditoría es solo la mitad de la respuesta.
Las claves privadas robadas superan a los fallos de los contratos inteligentes: qué muestran las cifras de 2026
Una clave privada es la cadena de caracteres con la que se firma una transacción; quien la posee puede disponer del saldo correspondiente, con independencia de a quién pertenezca. Justo esa propiedad la convierte en el objetivo más rentable.
El giro se lee en dos recuentos independientes. crypto.news cifra el daño total en DeFi durante los primeros ocho meses del año en 1.300 millones de dólares como mínimo, apoyándose en los análisis de CertiK y TRM Labs. Blockscout, que opera un explorador de bloques, fechó el punto de inflexión ya el 21 de julio de 2026: en mayo de 2026, las cuentas comprometidas y las claves robadas supusieron por primera vez más de la mitad de todos los ataques a DeFi por número de incidentes.
Ambos recuentos cuentan de forma distinta, uno por importe del daño y el otro por número de incidentes. Que aun así apunten en la misma dirección es el hallazgo de verdad. Como complemento, la lista de pérdidas de Rekt.news recoge para 2026 más de treinta exploits por encima de los tres millones de dólares.
Por qué el número de incidentes importa más que la cifra récord
Los grandes daños aislados tiran de la estadística hacia arriba y dicen poco de tu propio riesgo. El número de incidentes dice más: describe con qué frecuencia funciona realmente una vía de ataque. Una vía que funciona cada semana se sigue empleando contra objetivos más pequeños cuando ya se han despejado los grandes.
Qué es en concreto una clave comprometida y cómo se pierde
Comprometida significa que la clave sigue ahí, pero que una segunda parte también la conoce. Nada da la sensación de estar roto, nada avisa de un error, y la pérdida solo se hace visible cuando el saldo ya no está.
Los caminos hasta ahí rara vez son espectaculares en lo técnico. Software malicioso en el ordenador donde reside un archivo de monedero. Credenciales de una filtración de datos que encajan con una cuenta porque la misma contraseña se usó varias veces. El cambio de un número de teléfono en el operador móvil para interceptar un SMS de confirmación. Un componente de desarrollo manipulado que un equipo integra sin comprobar. Y la variante más simple, que funciona igualmente: alguien se hace pasar por el soporte y pregunta por la frase de recuperación.
Para 2026, Blockscout añade además un caso que muestra la amplitud del fenómeno: en MetaMask, según el informe, un empleado de origen norcoreano estuvo integrado en el desarrollo alrededor de un mes antes de ser apartado. Todas esas vías tienen en común que apuntan a la persona y no a la cadena de bloques.
Drift, KelpDAO y AFX Trade: tres casos en los que la clave fue la puerta de entrada
Tres incidentes documentados hacen tangible el patrón, y en ninguno de ellos fue un agujero del código de contrato publicado lo que actuó de detonante.
En Drift Protocol desaparecieron unos 285 millones de dólares el 1 de abril de 2026. Según la exposición de crypto.news, los atacantes se fueron acercando durante meses a una clave de administración y despacharon después la salida de fondos en 128 segundos. La preparación duró meses; la ejecución, poco más de dos minutos.
En KelpDAO le tocó el 18 de abril de 2026 a una conexión de puente a través de LayerZero. Los datos sobre la magnitud del daño divergen ligeramente: crypto.news habla de unos 290 millones de dólares y Blockscout de unos 292 millones. Ambas casas atribuyen el incidente a actores vinculados a Corea del Norte; crypto.news imputa al grupo TraderTraitor, del entorno de Lazarus, al menos 575 millones de dólares junto con el caso Drift, aproximadamente un 44 % de todas las pérdidas del año.
El tercer caso quedaba más cerca de los usuarios europeos. En el DEX de perpetuos AFX Trade, desplegado sobre Arbitrum, salieron unos 24,15 millones de dólares el 22 de julio de 2026. cryptoticker.io había informado del incidente el 24 de julio de 2026 con un daño de unos 24 millones de dólares; la cifra más precisa procede del balance anual de crypto.news.

Coldcard: cómo un fallo de firmware convirtió la autocustodia en un riesgo de clave única
El caso que más marcó el debate de 2026 afectaba precisamente a un dispositivo pensado para la autocustodia. Un fallo en el firmware de un monedero hardware hizo que las frases de recuperación generadas fueran predecibles. El importe del daño creció durante semanas, a medida que aparecían más direcciones afectadas: TRM Labs lo cifra en unos 116 millones de dólares, mientras que crypto.news recoge el caso con unos 130 millones a fecha de 30 de julio de 2026. Los primeros avisos de finales de julio quedaban aún claramente por debajo.
Para ti importa más la lección que el importe. Un dispositivo que permanece desconectado y nunca toca internet te protege del acceso remoto. No te protege de que la clave ya fuera débil al generarse. Quien haya generado una frase en un dispositivo así durante el periodo afectado debería tratarla como expuesta y trasladar el saldo a una frase recién generada; los pasos están en nuestra guía sobre generar de nuevo la semilla tras el fallo de firmware.
Carteras hardware comparadasPor qué una auditoría de código superada no dice nada sobre la seguridad de tus fondos
Una auditoría es el examen del código de contrato publicado por parte de una casa especializada. Acredita que en ese código no se encontró ninguna de las debilidades buscadas en el momento de la revisión. Sobre quién guarda las claves que administran ese contrato, y cómo, no dice nada.
Ronghui Gu, cofundador de la casa auditora CertiK, lo resumió ante crypto.news en una frase: un protocolo puede superar una auditoría de código impecable y perder millones de todos modos porque una clave de administración quedó comprometida. El sello de auditoría en la portada de una aplicación describe, por tanto, un ámbito parcial, y precisamente el que en 2026 ya no era el más peligroso.
Qué pregunta hacer en su lugar
En vez de buscar el sello de auditoría, merece la pena fijarse en los derechos de administración: ¿existe un acceso de administración capaz de mover fondos o de sustituir contratos? ¿Reside en una única dirección o en una dirección con varios firmantes autorizados? ¿Y hay un bloqueo temporal que haga efectivo un cambio solo tras un plazo de espera? Los proyectos serios responden a esto en su documentación. Donde falta la respuesta, esa ausencia es ya una respuesta.
Configuración de verificador único: el punto único silencioso en puentes y aplicaciones entre cadenas
Un verificador es la instancia que confirma en una cadena que un mensaje procedente de otra es auténtico. En una configuración de verificador único, de eso se encarga una sola instancia. Si cae o es tomada, no hay una segunda opinión que contradiga.
crypto.news cifra en un 47 % la proporción de aplicaciones de LayerZero que funcionan con ese ajuste. No es un fallo en el sentido de un agujero, sino un ajuste por defecto deliberado que ahorra costes. Para ti significa lo siguiente: cuando envías fondos a través de un puente, la seguridad de esa transferencia puede depender de un único validador y no de la cadena de bloques en la que en realidad confías.
Multifirma y MPC: cómo eliminar la clave única
La palanca más eficaz contra el robo de una clave consiste en hacer superflua la clave única. Para eso existen dos procedimientos consolidados.
Multifirma designa una dirección que exige varias firmas antes de que una transacción sea válida, por ejemplo dos de tres claves depositadas. Una clave robada ya no basta, y una clave perdida tampoco te deja fuera.
MPC designa la computación multiparte. Aquí la clave completa no existe en ningún momento en un solo lugar; varios participantes calculan la firma conjuntamente a partir de sus partes. El resultado se parece a la multifirma, pero en la cadena de bloques aparece como una dirección individual corriente.
Las dos cosas tienen un precio. La multifirma supone más dispositivos, más copias de seguridad y más trabajo en cada pago. El MPC suele atarte a un proveedor cuyo software gestiona las partes. Para importes pequeños ese esfuerzo resulta a menudo desproporcionado; a partir del orden de magnitud en que una pérdida dolería, la relación se invierte. Qué dispositivos pueden combinarse para un montaje así y cuánto cuestan está en nuestra comparativa de carteras hardware. Para la parte del saldo que mueves a diario, una cartera software sigue siendo la opción más practicable.

Cartera hardware, cartera software o custodio regulado: dónde deberían estar tus fondos
No hay una forma de custodia que sea la correcta para cualquier importe. Lo sensato es un reparto por finalidad, y puedes fijarlo en una tarde.
El importe con el que operas o pagas corresponde a una cartera software en el teléfono o a una cuenta de exchange. Ahí la superficie de ataque es mayor, y por eso ahí solo está lo que podrías asumir perder. Los fondos a largo plazo corresponden a un dispositivo que se mantenga separado del ordenador del día a día y, a partir de una suma que te dolería, a un montaje con varias firmas.
Para una parte de los fondos, un custodio supervisado también puede ser la respuesta adecuada, sobre todo si no te ves capaz de gestionar tus propias claves. Desde que terminó el periodo transitorio de MiCA el 1 de julio de 2026, en la UE solo pueden ofrecer custodia los proveedores autorizados, y la autorización se puede comprobar públicamente. Eso traslada el riesgo, no lo elimina: cambias el riesgo de tu propia clave por el riesgo del proveedor. Por cierto, el peso que tenga Bitcoin en tu cartera no influye en esta decisión; la cuestión de la custodia se plantea igual para cada posición.
Cinco puntos de comprobación para tu propio montaje
Los siguientes puntos te costarán en conjunto alrededor de una hora y cubren las vías por las que en 2026 se perdieron claves de verdad.
Primero, inventario. Apunta en qué direcciones y cuentas está tu saldo y qué clave dispone de cada una. Si una única cadena de caracteres controla más de la mitad de tus fondos, has encontrado el punto único del que trata este artículo.
Segundo, origen de la frase de recuperación. Comprueba en qué dispositivo y con qué versión de firmware se generó tu frase. Si eso cae en un periodo para el que el fabricante ha admitido un fallo, te mudas en vez de esperar.
Tercero, el número de móvil. Allí donde una confirmación llegue por SMS, establece con el operador un bloqueo de portabilidad o una contraseña de cliente y cambia además a una aplicación de autenticación. El cambio de número es uno de los ataques más baratos que existen.
Cuarto, contraseñas de filtraciones. Si usas para una cuenta de exchange una contraseña que ya has empleado en otro sitio, sustitúyela. Los proveedores cripto perdieron datos de clientes varias veces en 2026 a través de terceros; la combinación de una dirección conocida y una contraseña conocida es justo la palanca.
Quinto, un simulacro. Imagina que tu ordenador del día a día estuviera desde hoy en manos ajenas. ¿Seguirías llegando a tus fondos, y quedaría el atacante fuera? Si respondes que no a alguna de las dos preguntas, ya tienes tu siguiente tarea.
Qué no consigue esta comprobación
No te protege de un fallo en un protocolo que utilices ni de que un custodio quiebre. Despeja la vía de ataque que en 2026 fue la más frecuente por número de incidentes. Ni más, ni menos.
Comprobar tu riesgo de clave: lo que te llevas
- Encuentra tu punto único. Repasa tus direcciones y marca aquellas en las que una sola clave controla un importe que te resultaría doloroso. Para esa parte del saldo, estudia un dispositivo con custodia separada; los modelos y sus precios están en la comparativa de carteras hardware.
- Separa el día a día del patrimonio. Lo que mueves se queda en una cartera del teléfono; lo que reposa va a otro sitio. Qué carteras software encajan en la parte del día a día lo muestra la comparativa de carteras software.
- Comprueba la autorización antes de ingresar. Si quieres dejar una parte en custodia, mira antes si el proveedor tiene una autorización europea válida. Qué casas la cumplen lo recoge el panorama de los exchanges cripto regulados.
(7 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- 1.260 millones de dólares en tres meses: los hackeos cripto marcan su máximo de 2026
- Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
- Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
- Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
- Hackeo de Polymarket: 3,1 M$ robados mientras los mercados de predicción enfrentan su mayor prueba
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosFebruary 12, 2026 7:00 AM

Cómo invertir en criptos en 2026: Estrategias, mejores activos y consejos fiscales
Domina la inversión en criptomonedas en 2026 con nuestra guía experta sobre selección de activos, gestión de riesgos y cumplimiento fiscal en una economía digital.
September 10, 2026 11:25 AM

Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
Un supuesto aviso de seguridad a clientes de un fabricante de carteras llegó por la vía de envío auténtica y superó todas las comprobaciones técnicas. La vía de comprobación que sí aguanta te cuesta cuatro minutos.
September 17, 2026 5:15 PM

D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
El fabricante IoTrust informa de transferencias de activos llamativas en la cartera de aplicación D'CENT y pide a los usuarios que trasladen su saldo. Una sola pregunta lo decide: ¿se ha introducido alguna vez tu frase de recuperación en la aplicación?
September 29, 2026 8:16 PM

MEXC devuelve 340.000 dólares: la clave de API del atacante sobrevivió al bloqueo de la cuenta
Durante la toma de control de una cuenta en MEXC, un atacante creó una clave de API con permiso de retirada que el exchange no revocó al restaurar la cuenta. Veintisiete minutos después de expirar el bloqueo de retiradas habían desaparecido unos 340.000 dólares.
September 23, 2026 5:16 AM

Cómo configurar una cartera cripto: protege tus monedas en siete pasos
Una cartera cripto propia se configura en veinte minutos, pero un solo paso decide todo lo demás. Esta guía te lleva por el tipo de cartera, las palabras de recuperación y el importe de prueba, y aclara qué exigen la BaFin y Hacienda.
August 13, 2026 6:34 PM

Filtración de datos en Trezor: primero 13.689 clientes, después unos 67.000 más al descubierto
Una filtración en ShipMonk, socio logístico de Trezor, expuso en agosto nombres, teléfonos y direcciones de 13.689 clientes; en septiembre Trezor comunicó unos 67.000 afectados más en Estados Unidos. Los dispositivos siguen seguros.
May 15, 2026 11:00 AM

Top 10 altcoins para comprar en mayo de 2026 mientras Bitcoin se recupera
Aquí están las 10 mejores altcoins para comprar en mayo de 2026, ya que Bitcoin se recupera cerca de los 80,000 dólares y la dinámica del mercado cambia.
May 15, 2024 1:27 PM

Estafas con criptomonedas: ¿Cómo proteger sus criptomonedas?
Con el aumento de las estafas de criptomonedas, y mientras los esfuerzos internacionales siguen trabajando para combatir estas amenazas y proteger a los inversores, se han identificado algunas tácticas recientes, y aquí está su guía completa.
September 3, 2026 11:22 AM

Bitcoin robado en un hackeo de monedero: ¿se puede deducir la pérdida en Austria?
¿Bitcoin perdidos por un hackeo? En Austria, el robo de activos del patrimonio privado no genera en principio una pérdida aprovechable fiscalmente. Solo una indemnización posterior lo cambia.
September 24, 2026 11:15 PM

Predicción de Bitcoin: qué revisas en niveles, plazo de tenencia y apalancamiento antes de la decisión de tipos del 28 de octubre
Bitcoin cotiza en torno a 83.800 dólares, un tercio por debajo de su máximo de octubre de 2025, mientras el índice de sentimiento marca codicia. Qué fechas, niveles y plazos deciden de verdad tu ganancia neta en las próximas semanas, y cuáles controlas tú mismo.
September 19, 2026 2:28 AM

Cartera de hardware perdida: así rescatas tus monedas y esto es lo que acepta Hacienda
Tu cartera de hardware ha desaparecido y tus monedas siguen en la blockchain: lo único decisivo es si conservas la frase de recuperación. Qué falla en una restauración y por qué la administración tributaria no reconoce por regla general un acceso definitivamente perdido como pérdida según el artículo 23 de la Ley del impuesto sobre la renta.
September 1, 2026 8:31 AM

Ataque al portapapeles: cómo el malware cambia la dirección de cartera que copiaste
Un clipper sustituye la dirección de recepción por la del atacante entre copiar y pegar, y la suma de verificación de tu cartera no se entera de nada. Qué han documentado Microsoft y la Oficina Federal de Ciberseguridad y qué comprobación deja realmente el ataque en nada.
August 25, 2026 11:32 PM

Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
Cartas con código QR reclaman una supuesta actualización urgente de la cartera en nombre de la resistencia cuántica y llevan a una página que pide la frase de recuperación. La Oficina Federal de Ciberseguridad comunicó el truco el 18 de agosto de 2026.
October 2, 2026 11:40 AM

Cold wallet o hot wallet: la clave privada decide la seguridad de tus criptos
Hot wallet o cold wallet: la diferencia está solo en si la clave privada está en línea. Qué separa a las dos formas, dónde están los límites del hardware y por qué el traslado a tu propio dispositivo no genera impuestos.
September 30, 2026 11:28 PM

766 millones de dólares en hackeos cripto en un mes: qué significa para tu custodia
CertiK cuenta unos 766,4 millones de dólares en daños para septiembre de 2026, el valor mensual más alto del año. Dos incidentes cargan con más del 92 por ciento, y ambos golpean un lugar donde también podría estar tu saldo.
August 22, 2026 5:18 AM

Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
SafePal confirmó el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla y las claves privadas no se vieron afectadas, pero el riesgo de phishing es considerable.
September 30, 2026 2:27 PM

NEAR Intents bloquea 50 millones de dólares del hackeo de Bitget: por qué THORChain dejó pasar los intercambios
Un protocolo entre cadenas afirma haber detenido más de 50 millones de dólares en transferencias del ataque a Bitget y haber congelado 503.000 dólares. El caso muestra quién puede parar fondos en tránsito y qué significa eso para tu custodia.
September 29, 2026 11:18 AM

387,5 millones de dólares en Bitget: el ataque entró por un software de seguridad de terceros, qué vigilar ahora
Bitget ha revelado cómo llegaron los atacantes a sus sistemas de retiro el 24 de septiembre: por un fallo hasta entonces desconocido en un producto de seguridad comprado a un tercero. La segunda fase del calendario de retiros se abre hoy a las 08:00 UTC, y para tu saldo en cualquier exchange el caso cambia las cuentas.
September 26, 2026 8:38 AM

Montar una cartera multifirma: cuándo te convienen dos claves de tres
Una cartera multifirma exige varias claves para una transferencia y así vuelve inútil un robo aislado. Mostramos qué umbral te encaja, qué debes respaldar además de las claves y por qué la mayoría de las instalaciones fracasan en la configuración.
September 16, 2026 2:32 PM

Retirada cripto a tu propia cartera: diez proveedores comprobados, tres no dejan salir tus monedas
Siete de cada diez proveedores disponibles en Alemania prevén una retirada a una dirección de cartera controlada por ti, tres no. El análisis del 16 de septiembre de 2026 muestra cómo reconocerlo antes de comprar y por qué la cuestión importa justo ahora.
August 31, 2026 8:25 AM

Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
La firma de seguridad Socket destapó en agosto de 2026 dos campañas independientes: 40 extensiones de Firefox confirmadas como maliciosas y 19 para Chrome y Edge, todas ellas procedentes de los mercados oficiales. Nueve de ellas eran antes aplicaciones deportivas inofensivas que solo se convirtieron en ladronas de carteras con una actualización.
August 17, 2026 5:19 AM

Perp DEX: 42 millones en ocho días y la pregunta de quién tiene las claves
Ostium y AFX fueron vaciados en ocho días, las dos veces a través de las claves y no de los contratos inteligentes. Las siete preguntas que debes saber responder antes de cada depósito.
June 9, 2026 1:03 PM

El token $H de Humanity Protocol se desploma un 90% tras un hackeo de 31 millones de dólares
El curso de Humanity Protocol ($H) cae un 90% tras el robo de 31 millones de dólares debido a una clave privada comprometida de la fundación.
September 4, 2026 11:17 AM

Cierre de Cypher el 6 de septiembre: lo que deben saber los usuarios tras el plazo de retirada
Retrospectiva a 27 de septiembre de 2026: Cypher había anunciado la desconexión de la aplicación, la dApp y la ventana de retirada el 6 de septiembre de 2026, además del fin del protocolo del token. El artículo describe la situación antes del plazo, cómo funcionaba la retirada y qué mostraba entonces nuestra propia medición sobre el valor restante del token CYPR.
September 15, 2026 11:14 PM

Delincuencia cripto con IA: estafas cada vez más creíbles
La IA potencia el soporte falso, los deepfakes y el phishing en el entorno cripto. Por qué los datos exigen matices y qué rutinas de seguridad protegen tu cartera.
También te podría interesar



