La IA aún no ha desencadenado una epidemia de hacks en DeFi, pero está haciendo que cada vulnerabilidad sea más peligrosa
Puntos clave
- •Los protocolos Web3 perdieron más de $1.3 mil millones en 344 incidentes de seguridad durante el primer semestre de 2026, aunque los expertos consideran que los temores de una epidemia de hackeos impulsada por IA están sobrevalorados.
- •La IA funciona principalmente como un multiplicador de fuerza que hace que los delitos criptográficos existentes sean más baratos y escalables, en lugar de crear categorías de ataque completamente nuevas.
- •Las vulneraciones de billeteras siguieron siendo el vector de ataque más dañino en el primer semestre de 2026, representando más de $444 millones en pérdidas en 33 incidentes.
- •Las estafas criptográficas habilitadas por IA son 4.5 veces más rentables que las estafas tradicionales, extrayendo un promedio de $3.2 millones por operación.
- •Las claves comprometidas, la mala seguridad operativa y la infraestructura débil continúan siendo los principales factores determinantes en el éxito de los ciberataques.

Una serie de hackeos criptográficos de alto perfil en abril — muchos de los cuales se sospecha fueron orquestados con herramientas de IA sofisticadas para identificar vulnerabilidades en contratos inteligentes — desencadenaron temores de que todo el ecosistema DeFi fuera de repente vulnerable. En mayo, Manuel Aráoz, fundador de la plataforma de seguridad blockchain OpenZeppelin, declaró que "todo DeFi era inseguro" tras $630 millones en pérdidas criptográficas por exploits solo en ese mes.
Sin embargo, incluso cuando la industria se preparaba para que los protocolos DeFi cayeran como fichas de dominó ante la IA agéntica, la ola de ataques pareció remitir. Eso llevó a Haseeb Qureshi, socio gerente de Dragonfly, a calificar recientemente los temores de un "hackpocalipsis" de DeFi como una "falsa alarma." Señaló que, incluso incluyendo los grandes incidentes de abril, lo que va del año ha visto "una tasa menor de $ hackeados por mes" y que "la mediana del tamaño de los hacks por año también está disminuyendo."
La pregunta permanece: ¿los temores de una epidemia de hackeos impulsada por IA son completamente exagerados, o esta es simplemente la calma antes de la tormenta?
"Creo que la narrativa del 'hackpocalipsis' está sobrevalorada si sugiere que la IA ya ha reemplazado a las claves comprometidas, la infraestructura débil y el error humano como las principales causas de las pérdidas en Web3," dijo Stephen Ajayi, ingeniero principal de seguridad ofensiva de Hacken, a Magazine. Sin embargo, advirtió que las preocupaciones no deberían descartarse por completo.
"No confundiría 'aún no dominante' con 'no viene en camino.' Mi opinión es que todavía estamos en las etapas iniciales: la expectativa va por delante de los datos de incidentes, pero la curva de capacidad está alcanzándola rápidamente," aclaró Ajayi.
La IA está transformando los ataques, incluso si no los está causando
Los protocolos Web3 perdieron más de $1.3 mil millones en 344 incidentes de seguridad en el primer semestre de 2026, según el informe del primer semestre de CertiK.
Determinar con precisión cuántos de esos incidentes involucraron exploits identificados o asistidos por IA sigue siendo difícil. Natalie Newson, investigadora senior de blockchain en CertiK, explica que "probar si se usó IA para encontrar un exploit puede ser difícil."
En lugar de buscar una atribución directa, Newson dice que monitorea evidencia circunstancial, como cambios en el comportamiento de los atacantes. Ha observado un aumento significativo en la explotación de contratos inteligentes antiguos y contratos no verificados.
El informe de CertiK encontró que 73 incidentes de vulnerabilidades de código en el primer semestre de 2026 involucraron contratos que habían sido desplegados durante al menos un año antes de ser explotados. "En todo 2025 este número fue de 45," señala Newson. Este patrón sugiere que la IA está permitiendo a los atacantes analizar volúmenes de código mucho mayores de lo que antes era posible.
Esto importa en DeFi porque los contratos inteligentes a menudo son visibles públicamente y, una vez desplegados, pueden seguir protegiendo activos mucho tiempo después de que sus auditorías originales o la atención de los desarrolladores hayan desaparecido. El código público hace posible la transparencia para los usuarios y defensores, pero también da a los atacantes una superficie grande y permanente para escanear.
En lugar de inventar categorías de ataque completamente nuevas, la IA parece estar haciendo que las existentes sean más baratas, rápidas y fáciles de escalar.
"Los sistemas de IA pueden ayudar a analizar bases de código, identificar patrones asociados con vulnerabilidades conocidas, marcar lógica sospechosa, resumir código complejo y priorizar áreas para una revisión más profunda," dice Newson. "Un atacante, o un defensor, puede examinar muchos más contratos en una cantidad de tiempo determinada," añadió, lo que significa que las bases de código antiguas previamente consideradas seguras ahora pueden estar expuestas.
El verdadero peligro es la escala
La plataforma de datos blockchain Chainalysis también identifica el impacto más significativo de la IA como un multiplicador de fuerza que industrializa formas familiares de delitos criptográficos.
Sully Hanif, jefe del sector público del Reino Unido en Chainalysis, dijo a Magazine: "Nuestro informe de delitos criptográficos de 2026 encontró que las estafas criptográficas habilitadas por IA son 4.5 veces más rentables que las estafas tradicionales, extrayendo $3.2 millones por operación frente a $719,000."
"La IA está permitiendo a los estafadores llegar y manipular a muchas más víctimas simultáneamente," dijo Hanif.
La amenaza se extiende más allá de los exploits de contratos inteligentes. Chainalysis encontró que las estafas de suplantación de identidad aumentaron más del 1,400% interanual en 2025, con delincuentes que aprovechan deepfakes generados por IA y software de intercambio de rostros fácilmente disponible en los marketplaces de Telegram.
"Hemos visto cómo la IA potencia los métodos existentes," dijo Hanif. "El ecosistema de fraude como servicio ahora ofrece servicios modulares y llave en mano, y la IA hace que cada módulo sea más efectivo."
Chainalysis identificó recientemente $36.7 millones robados de protocolos cuyo código fuente de contratos inteligentes nunca había sido verificado públicamente. Hanif advierte que los atacantes están utilizando modelos de lenguaje grandes para aplicar ingeniería inversa al bytecode sin procesar e identificar vulnerabilidades a gran escala.
La verificación del código fuente es una de las formas básicas en que los usuarios de blockchain y los equipos de seguridad comparan el código de contrato legible por humanos con lo que está desplegado en la cadena. Cuando los contratos permanecen sin verificar, los defensores tienen menos información accesible para revisar, mientras que los atacantes aún pueden analizar el bytecode subyacente.
"Es probable que la IA tenga su mayor impacto donde el esfuerzo humano tradicionalmente ha sido el cuello de botella," dice Newson. "Estamos observando que la IA se usa para suplantar al personal de soporte, videollamadas, influenciadores [...] El mayor riesgo es que los atacantes ya no necesiten experiencia técnica o fuertes habilidades lingüísticas."
¿De dónde provienen los hackeos de mil millones de dólares?
Al examinar los datos, las mayores pérdidas criptográficas de 2026 podrían haberse llevado a cabo sin ninguna participación de IA.
El informe de CertiK encontró que la vulneración de billeteras siguió siendo el vector de ataque más dañino durante el primer semestre del año, representando más de $444 millones en pérdidas en solo 33 incidentes.
El informe de seguridad Web3 del segundo trimestre de 2026 de Hacken encontró que aproximadamente el 88% de todo el valor robado durante el segundo trimestre fue atribuible a claves comprometidas, firmantes e infraestructura operativa en lugar de errores en contratos inteligentes — impulsado en gran medida por dos ataques vinculados a Corea del Norte contra Drift Protocol y KelpDAO.
Ajayi señala que, en lugar de reemplazar los métodos de ataque tradicionales, la IA los está amplificando al identificar empleados vulnerables, generar campañas de phishing convincentes, analizar código público y acelerar el desarrollo de exploits. Sin embargo, la gobernanza comprometida, la mala seguridad operativa y la infraestructura débil siguen siendo los factores determinantes de si los ataques tienen éxito.
"La IA es un nuevo amplificador, pero los viejos fallos de seguridad siguen determinando la magnitud de la explosión," dijo.
La IA cambia el campo de batalla, pero no los fundamentos
La IA también puede servir como una herramienta defensiva, y la industria de seguridad la está desplegando también en ese frente. Hanif dijo que los investigadores están pasando de enfoques reactivos a preventivos, y "las herramientas existen ahora para detener las estafas antes de que las víctimas pierdan dinero."
Para los protocolos, la conclusión práctica de los datos actuales es menos tratar a la IA como una categoría de riesgo completamente nueva y más reducir las debilidades que puede magnificar: claves operativas expuestas, contratos no verificados o desatendidos, monitoreo inadecuado y canales de ingeniería social en torno a los equipos y usuarios.
"En última instancia, es probable que la IA mejore las capacidades tanto de atacantes como de defensores," dijo Newson, "con el equilibrio de ventaja dependiendo de qué lado sea capaz de integrar y operacionalizar la tecnología de manera más efectiva."