> [FAKTABOKS title="TL;DR"]

> - Septiembre de 2026 se convirtió en el mes más costoso para los hackeos de criptomonedas en más de un año, con pérdidas brutas de alrededor de 766 millones de dólares

> - Dos incidentes —Bitget y la sidechain Liquid Network— representaron aproximadamente el 92 por ciento de la pérdida total

> - Excluyendo estos dos casos, los otros 53 hackeos del mes sumaron alrededor de 59 millones de dólares, menos de la mitad de los 136,3 millones de agosto

> - Gran parte de los fondos se recuperó posteriormente: Bitget utilizó su fondo de usuarios, mientras que el atacante detrás del hackeo de Liquid devolvió 3.400 de los bitcoines robados

> [/FAKTABOKS>

Un baño de sangre costoso para la seguridad cripto

Septiembre de 2026 pasa a la historia como uno de los meses más costosos en cuanto a brechas de seguridad en la industria de las criptomonedas. Según cifras de los analistas de seguridad PeckShield y CertiK, se robaron entre 766 y 768 millones de dólares de plataformas y protocolos durante el mes, escribe CryptoPotato (cryptopotato.com).

Esto representa un fuerte aumento en comparación con agosto, cuando las pérdidas se situaron en 136,3 millones de dólares según PeckShield, y aún más evidente al observar las cifras de CertiK, que muestran un incremento del 248 por ciento mes a mes.

Sin embargo, el panorama es más matizado de lo que los números sugieren a primera vista. Dos incidentes individuales —la brecha en el exchange Bitget y la explotación de Liquid Network de Blockstream— representaron aproximadamente el 92 por ciento de las pérdidas de todo el mes. Si se eliminan estos dos casos, los 53 hackeos restantes en septiembre sumaron alrededor de 59 millones de dólares, menos de la mitad del total de pérdidas de agosto.

766
millones de dólares en pérdidas totales en septiembre
92%
proporción procedente de Bitget y Liquid
59
millones de dólares de los otros 53 hackeos
Hackers de criptomonedas robaron 766 millones de dólares en septiembre: el peor mes en dos años - Bilde 1

Bitget: suplantación (spoofing) de sistemas backend

El caso individual más comentado fue la brecha en el exchange Bitget el 24 de septiembre a las 18:31 UTC. Inicialmente, la pérdida se estimó en 351,6 millones de dólares, pero tras un análisis de cadena posterior, la cifra se ajustó al alza a 387,5 millones de dólares.

Según la empresa de seguridad SlowMist, el atacante comenzó con tareas de reconocimiento ya a finales de agosto. El ataque se dirigió a un sistema backend en la infraestructura de monederos del exchange, donde el atacante falsificó datos de transacción y engañó al proceso de autorización para liberar fondos, sin comprometer directamente las claves privadas.

La directora ejecutiva de Bitget, Gracy Chen, declaró que el almacenamiento en frío (cold storage), las claves maestras y la aplicación independiente Bitget Wallet no se vieron afectados. El exchange utilizó su fondo de protección de usuarios, que antes del incidente contenía más de 464 millones de dólares, para cubrir la pérdida sin reducir los saldos de los clientes. El fondo se rellenó posteriormente hasta alcanzar los 309 millones de dólares, incluidos 3.705 bitcoines, el 30 de septiembre.

No huiremos de esto y cada dólar será contabilizado

Tras el incidente, Chen señaló la posible participación estatal norcoreana, sin descartar complicidad interna. Dicha atribución no ha sido confirmada de forma independiente por terceros en este momento y debe leerse con reservas.

Hackers de criptomonedas robaron 766 millones de dólares en septiembre: el peor mes en dos años - Bilde 2

Liquid Network: bitcoines falsos a través de un error de consenso

El segundo gran incidente afectó a la sidechain Liquid Network de Blockstream el 6 de septiembre. Un error en la lógica de validación del software Elements, que impulsa la sidechain, permitió la creación de unos irreales 3.998,5 L-BTC, una criptomoneda sin respaldo real en reservas.

Los tokens falsos se canjearon posteriormente a través del puente de pagos de SideSwaps, lo que drenó las reservas de bitcoines de Liquid de 4.205 a solo 197 BTC. Las claves de multifirma de la federación que controla la red no fueron comprometidas; la debilidad residía en el código del protocolo en sí.

En un giro sorprendente, al día siguiente, el 7 de septiembre, el atacante devolvió 3.400 de los bitcoines robados —con un valor de entre 270 y 285 millones de dólares— a las reservas. No obstante, alrededor de 600 bitcoines permanecieron sin recuperar.

Varios incidentes menores a la sombra

Aparte de los dos casos gigantescos, las empresas de seguridad registraron una serie de brechas menores a lo largo de septiembre, entre ellas:

  • Safe Wallet: alrededor de 7,8 millones de dólares
  • El criptocasino Duelbits: 5,9–7 millones de dólares
  • El proveedor de monederos de hardware DCENT: alrededor de 6 millones de dólares
  • El oráculo Nostra: alrededor de 3,5 millones de dólares

CertiK divide los vectores de ataque en septiembre de la siguiente manera: las explotaciones de protocolos y contratos inteligentes representaron el 95,5 por ciento de las pérdidas (aproximadamente 733,8 millones de dólares), mientras que las brechas de claves privadas, los ataques a monederos y el phishing constituyeron el resto, con un volumen considerablemente menor que en trimestres anteriores.

Dos incidentes explican casi todo; el resto de la industria tuvo un mes relativamente normal

Crítica de fuentes: Las cifras varían

Cabe destacar que varias empresas de seguridad manejan cifras ligeramente discrepantes. CertiK calcula las pérdidas brutas entre 768,4 y 768,5 millones de dólares distribuidas en 97–98 incidentes, mientras que PeckShield sitúa la cifra en 766,49 millones de dólares en 55 incidentes mayores. Ambas fuentes son actores reconocidos en el análisis on-chain, pero las diferencias metodológicas en cómo se cuentan y valoran los incidentes explican las desviaciones. Las pérdidas netas, una vez congelados o devueltos los fondos, son estimadas por CertiK en alrededor de 495,3 millones de dólares.

Las cifras acumuladas de causas para 2026 también son preocupantes: CertiK reporta 656 incidentes con daños totales de 2.680 millones de dólares, lo que ya supera las pérdidas totales de todo el año anterior.

Qué significa para los usuarios y la industria

Mitchell Amador, fundador de Immunefi, señala un patrón en el que los exchanges centralizados (CeFi) experimentan incidentes menos frecuentes pero mucho más graves que los protocolos descentralizados (DeFi), a menudo relacionados con debilidades en la gestión de claves, un área que rara vez se somete al mismo tipo de auditoría de seguridad que los contratos inteligentes.

Para los inversores nórdicos que utilizan exchanges internacionales como Bitget, el incidente subraya la importancia de los fondos de protección de usuarios y la rapidez con la que un exchange puede absorber pérdidas sin afectar los saldos de los clientes. El hecho de que Bitget lograra cubrir toda la brecha sin penalizaciones (haircut) para los usuarios difiere de varios colapsos de exchanges anteriores donde los fondos de los clientes se perdieron permanentemente.

Al mismo tiempo, el caso de Liquid ilustra un riesgo de seguridad cada vez más complejo: incluso los protocolos sin claves comprometidas pueden verse gravemente afectados por errores en la lógica subyacente de consenso y validación.