Los hackers de criptomonedas sustraen $110 millones en julio mientras Immunefi revela fallas en las auditorías de seguridad blockchain
Puntos clave
- •Immunefi afirmó que una revisión de 1,178 auditorías de nivel 1 encontró una mediana de cero vulnerabilidades críticas o de alta severidad.
- •Las competencias de auditoría identificaron un promedio de 6.2 vulnerabilidades graves por participación, frente a 1.5 en las auditorías convencionales de nivel 1.
- •Encontrar una vulnerabilidad crítica mediante una competencia de auditoría costó en promedio unos $6,548, versus aproximadamente $66,000 mediante una auditoría privada de nivel 1.
- •Los hackers de criptomonedas robaron aproximadamente $110 millones en julio, y el hallazgo primero por parte de un atacante de una vulnerabilidad crítica se estimó en un daño promedio de $24.5 millones.
- •Immunefi informó que los programas de bug bounty previnieron 374 amenazas en julio y que los pagos acumulados a investigadores alcanzaron $143.1 millones al final del mes.

Los hackers de criptomonedas sustraen $110 millones en julio mientras Immunefi revela fallas en las auditorías de seguridad blockchain
Los hackers de criptomonedas robaron aproximadamente $110 millones de proyectos blockchain en julio, lo que subraya las amenazas de seguridad persistentes que enfrentan las finanzas descentralizadas y otras plataformas de activos digitales. Las pérdidas coinciden con una nueva investigación de la firma de seguridad blockchain Immunefi, que encontró que las prácticas de auditoría convencionales pueden ser menos eficaces para identificar vulnerabilidades críticas que las revisiones de seguridad competitivas.
El análisis de Immunefi reveló una brecha notable entre las auditorías de seguridad tradicionales de nivel 1 y las competencias de auditoría competitivas. Una revisión de 1,178 auditorías de nivel 1 mostró una mediana de cero vulnerabilidades críticas o de alta severidad identificadas, mientras que 58 competencias de auditoría descubrieron debilidades sustancialmente más graves. Los hallazgos plantean dudas sobre si una sola auditoría convencional ofrece protección suficiente para aplicaciones blockchain cada vez más complejas, especialmente a medida que ha crecido el valor total bloqueado en los protocolos DeFi y la industria sigue recuperándose de las pérdidas multimillonarias observadas durante la ola de grandes exploits de 2022.
Comparación de métodos de auditoría
Las auditorías de seguridad se han convertido en una parte estándar del desarrollo blockchain, especialmente para proyectos que se preparan para lanzar protocolos que administrarán fondos de usuarios. Una auditoría privada convencional suele implicar que una empresa de seguridad asigne un equipo dedicado de investigadores para revisar el código de un proyecto antes del despliegue.
Las auditorías competitivas adoptan un enfoque fundamentalmente distinto. En lugar de depender de un solo equipo de seguridad, una competencia de auditoría permite que varios investigadores independientes examinen simultáneamente la misma base de código. Cada participante puede abordar el protocolo desde un ángulo distinto, identificando potencialmente vectores de ataque que un solo equipo podría pasar por alto. El modelo es paralelo a tendencias más amplias en la seguridad del software tradicional, donde las plataformas de pruebas colaborativas han ganado tracción a medida que las organizaciones buscan una cobertura más amplia que la que suele ofrecer un único proveedor.
Los datos de Immunefi mostraron que las competencias de auditoría identificaron un promedio de 6.2 vulnerabilidades graves por participación, en comparación con 1.5 vulnerabilidades graves por auditoría convencional de nivel 1. Esta disparidad no indica necesariamente que las auditorías tradicionales sean ineficaces. Más bien, los resultados sugieren que contar con múltiples investigadores independientes puede proporcionar una cobertura adicional, especialmente en protocolos complejos donde las vulnerabilidades surgen de interacciones entre distintos componentes del sistema.
Para los desarrolladores, los hallazgos apuntan a una estrategia de seguridad de múltiples capas en lugar de depender de una sola auditoría como la última palabra sobre la seguridad del protocolo.
El costo de encontrar vulnerabilidades críticas
La comparación financiera en la investigación de Immunefi fue igualmente llamativa. Identificar una vulnerabilidad crítica a través de una competencia de auditoría costó en promedio unos $6,548. En contraste, encontrar una vulnerabilidad crítica mediante una auditoría privada de nivel 1 costó aproximadamente $66,000 en promedio, una diferencia de diez veces en el gasto de seguridad.
Para los proyectos blockchain que operan con presupuestos de desarrollo limitados, el costo de la seguridad es una consideración importante. Los desarrolladores deben equilibrar los gastos de auditoría frente a las consecuencias potencialmente devastadoras de un exploit. Sin embargo, el costo de detectar vulnerabilidades antes del lanzamiento representa solo una parte de la ecuación.
Immunefi estimó que cuando un atacante descubre primero una vulnerabilidad crítica, el daño financiero promedio alcanza aproximadamente $24.5 millones. Para proyectos que controlan millones de dólares en activos digitales, identificar una vulnerabilidad antes que los actores maliciosos puede representar una ventaja financiera decisiva.
Las pérdidas de julio resaltan los riesgos para toda la industria
Los hallazgos de seguridad se producen en el contexto de aproximadamente $110 millones en criptomonedas robadas durante julio. El robo de criptoactivos sigue siendo un problema persistente, con atacantes que apuntan de manera continua a contratos inteligentes, aplicaciones descentralizadas, wallets, bridges e infraestructura conectada con plataformas de activos digitales. Los bridges entre cadenas han estado históricamente entre los objetivos más lucrativos, y varios exploits de bridges en 2022 —incluidos los incidentes de Ronin Network y Wormhole— generaron cada uno cientos de millones de dólares en pérdidas y renovaron el escrutinio sobre cómo se transfieren los activos entre blockchains.
A diferencia de los sistemas financieros tradicionales, las transacciones blockchain suelen ser irreversibles. Una vez que un atacante transfiere con éxito criptomonedas desde un protocolo comprometido, recuperar los activos puede ser extremadamente difícil. Esa irreversibilidad hace que la seguridad preventiva sea especialmente crítica.
Una vulnerabilidad que parece relativamente menor durante una revisión de código puede volverse enormemente costosa cuando está conectada a un protocolo que resguarda millones o miles de millones de dólares en activos. Las pérdidas de julio refuerzan que la calidad del código y las pruebas de seguridad siguen siendo preocupaciones centrales para la industria cripto en general, incluso a medida que crece la participación institucional y los reguladores de múltiples jurisdicciones intensifican su atención sobre la supervisión de activos digitales.
Los investigadores de bug bounty amplían su papel
Los datos de Immunefi también destacaron una mayor actividad entre los investigadores de seguridad independientes que participan en programas de bug bounty.
Durante julio, los investigadores recibieron aproximadamente $2.32 millones en recompensas por vulnerabilidades confirmadas, mientras que el número de reportes de bug bounty confirmados y pagados aumentó 18%.
Los programas de bug bounty permiten a los desarrolladores establecer incentivos financieros para los investigadores que descubren y reportan responsablemente vulnerabilidades. En lugar de explotar una debilidad para obtener beneficios económicos, los investigadores pueden divulgar el problema al proyecto y recibir una compensación basada en la gravedad del hallazgo.
Para los proyectos blockchain, estos programas brindan una capa adicional de protección después de que se completa una auditoría, una salvaguarda particularmente importante porque el software evoluciona de forma continua. Los desarrolladores pueden introducir nuevos contratos, modificar el código existente o agregar funciones después de una evaluación inicial de seguridad. Un protocolo considerado seguro meses antes puede enfrentar un perfil de riesgo distinto tras actualizaciones posteriores. Los investigadores independientes pueden ayudar a identificar estas debilidades recién introducidas.
Más de 370 amenazas fueron prevenidas
Immunefi informó que sus programas de bug bounty ayudaron a prevenir 374 amenazas durante julio. Eso se compara con 317 amenazas prevenidas en junio y 339 en mayo.
El aumento sugiere que la investigación de seguridad independiente sigue desempeñando un papel importante en la identificación de vulnerabilidades antes de que puedan ser explotadas.
Las cifras también demuestran por qué los programas de bug bounty se han vuelto cada vez más comunes en toda la industria Web3. Un proyecto puede invertir recursos significativos en una auditoría formal antes del lanzamiento, pero esa evaluación representa solo un momento específico. A medida que los protocolos evolucionan, pueden surgir nuevas vulnerabilidades. Por ello, el monitoreo continuo y la divulgación responsable pueden complementar las evaluaciones de seguridad tradicionales.
Los pagos acumulados a investigadores alcanzan $143.1 millones
Immunefi señaló que los pagos acumulados a investigadores de seguridad alcanzaron $143.1 millones al final de julio.
Esa cifra representa el monto pagado a investigadores que identificaron y reportaron vulnerabilidades de seguridad a través de los programas de la plataforma.
El valor creciente de estos pagos refleja la importancia cada vez mayor de los investigadores de seguridad independientes en las criptomonedas. Para los investigadores calificados, los protocolos blockchain ofrecen un entorno único en el que una sola vulnerabilidad puede exponer potencialmente grandes sumas de capital. Para los proyectos, pagar a investigadores por la divulgación responsable puede resultar significativamente más barato que enfrentar un exploit exitoso.
La estructura de incentivos crea una relación económica directa entre los investigadores de seguridad y los desarrolladores blockchain. Los investigadores reciben recompensas por encontrar debilidades, mientras que los proyectos obtienen la oportunidad de corregirlas antes de que actores maliciosos puedan explotarlas.
Por qué una sola auditoría puede no ser suficiente
La enseñanza central del análisis de Immunefi no es necesariamente que deban abandonarse las auditorías convencionales. En cambio, los datos sugieren que los proyectos blockchain pueden beneficiarse de combinar múltiples enfoques de seguridad.
Una auditoría privada puede ofrecer un examen estructurado por parte de un equipo experimentado. Las auditorías competitivas pueden incorporar múltiples perspectivas independientes. Los programas de bug bounty pueden proporcionar descubrimiento continuo de vulnerabilidades después del despliegue.
Juntos, estos métodos pueden crear un marco de seguridad más amplio.
Este enfoque es cada vez más relevante a medida que las aplicaciones blockchain se vuelven más complejas. Los protocolos modernos de finanzas descentralizadas pueden incluir mecanismos de préstamo, pools de liquidez, sistemas de gobernanza, funcionalidad entre cadenas, oráculos de precios y contratos inteligentes automatizados. Una vulnerabilidad puede no existir dentro de un solo componente, sino surgir de la interacción entre varios sistemas.
Varios investigadores examinando el mismo protocolo pueden aumentar la probabilidad de que se descubran rutas de ataque inusuales.
Los atacantes tienen fuertes incentivos financieros
La industria de las criptomonedas presenta un entorno de seguridad inusual porque los atacantes pueden mover grandes cantidades de capital sin necesidad de acceso físico a una instalación.
Las vulnerabilidades de contratos inteligentes a veces pueden explotarse de forma remota. Una vez transferidos los fondos, las transacciones blockchain pueden ser difíciles o imposibles de revertir.
Los atacantes también tienen fuertes incentivos financieros para buscar debilidades antes de que los investigadores legítimos las descubran.
Esto crea una carrera entre desarrolladores, investigadores de seguridad y actores maliciosos.
El costo promedio estimado de $24.5 millones asociado con el descubrimiento de una vulnerabilidad crítica por parte de un atacante demuestra lo costoso que puede ser perder esa carrera. Para un protocolo que gestiona depósitos sustanciales de usuarios, un solo exploit puede amenazar la reputación, la liquidez y la viabilidad a largo plazo del proyecto.
El futuro de la seguridad blockchain
Los hallazgos de Immunefi apuntan a un cambio más amplio en la forma en que los proyectos blockchain abordan la ciberseguridad.
En lugar de considerar una auditoría como una certificación única de seguridad, los desarrolladores pueden tratar cada vez más la seguridad como un proceso continuo.
Ese proceso puede incluir auditorías previas al lanzamiento, revisiones competitivas de código, verificación formal, pruebas automatizadas, programas de bug bounty y monitoreo continuo.
Cada capa aborda riesgos distintos.
Las auditorías competitivas pueden aportar múltiples perspectivas al mismo código. Los programas de bug bounty pueden atraer investigadores fuera del equipo original de auditoría. El monitoreo continuo puede ayudar a identificar actividad sospechosa después de que un protocolo entra en funcionamiento.
Ningún método único puede garantizar que un proyecto blockchain nunca será explotado. Sin embargo, combinar distintos mecanismos de seguridad puede dificultar que las vulnerabilidades permanezcan sin descubrir.
Qué pueden aprender los proyectos cripto de los hallazgos
Para los desarrolladores de criptomonedas, las cifras ofrecen varias lecciones prácticas.
Primero, las evaluaciones de seguridad no necesariamente deben terminar después de una sola auditoría privada. Revisiones independientes adicionales pueden descubrir problemas que se pasaron por alto en evaluaciones anteriores.
Segundo, los programas de bug bounty pueden proporcionar un canal continuo para la divulgación de vulnerabilidades.
Tercero, los proyectos deben reconocer que el costo de la prevención suele ser significativamente menor que el costo potencial de un exploit.
Finalmente, los desarrolladores deben evitar tratar un informe de auditoría como prueba definitiva de que un protocolo es completamente seguro. Las auditorías identifican riesgos en función del código y de los supuestos examinados en un momento determinado y no pueden eliminar todas las posibles rutas de ataque.
Resumen final
La industria de las criptomonedas perdió aproximadamente $110 millones a manos de hackers en julio, lo que subraya las consecuencias financieras de las fallas de seguridad en redes y aplicaciones blockchain.
Al mismo tiempo, el análisis de Immunefi encontró que las revisiones competitivas de auditoría descubrieron muchas más vulnerabilidades graves por participación que las auditorías tradicionales de nivel 1. Sus cifras mostraron un promedio de 6.2 errores graves identificados mediante competencias de auditoría, frente a 1.5 mediante auditorías tier-1 tradicionales.
La comparación de costos también fue llamativa. Immunefi estimó que encontrar una vulnerabilidad crítica a través de una auditoría competitiva costó en promedio unos $6,548, frente a aproximadamente $66,000 mediante una auditoría privada de nivel 1.
Mientras tanto, los investigadores independientes siguieron identificando vulnerabilidades mediante programas de bug bounty, recibiendo $2.32 millones en recompensas durante julio. Immunefi reportó 374 amenazas prevenidas durante el mes, lo que elevó los pagos acumulados a investigadores a $143.1 millones.
Las cifras apuntan a una conclusión clara: la seguridad blockchain requiere más que una sola línea de defensa.
A medida que el valor bloqueado en las aplicaciones descentralizadas continúa creciendo, los proyectos de criptomonedas enfrentan una presión cada vez mayor para identificar vulnerabilidades antes que los atacantes. Las auditorías competitivas, las evaluaciones tradicionales y los programas de bug bounty pueden desempeñar un papel en ese esfuerzo.
Para una industria en la que un solo error de programación puede exponer millones de dólares en activos digitales, la diferencia entre encontrar una vulnerabilidad primero y encontrarla después de un ataque puede medirse no solo en informes de seguridad, sino en millones de dólares.
hoka.news – No solo noticias cripto. Es cultura cripto.
Analista del mercado cripto y narrador onchain
Barland Vex es un escritor veterano de cripto que trata el caos de los mercados digitales como su campo de juego. Con un instinto agudo para leer los movimientos de Bitcoin, las olas de DeFi y las narrativas que mueven millones de dólares en cuestión de horas, Vex ofrece análisis que siempre van un paso por delante del propio mercado.