Los exploits representan el 95% de las pérdidas de Web3 por $766.4 millones en septiembre, mientras el robo trimestral aumenta 54%
Puntos clave
- •Las pérdidas de criptomonedas en septiembre de 2026 totalizaron aproximadamente $766.4 millones, la cifra mensual más alta del año, coincidiendo con la mayor cantidad de incidentes confirmados en un solo mes de 2026.
- •La brecha del exchange Bitget de $387.5 millones y el incidente de Liquid Network de aproximadamente $318.6 millones representaron en conjunto más del 90% de las pérdidas de septiembre, superando con creces el tercer incidente más grande de $7.8 millones.
- •Aproximadamente $270.6 millones, cerca del 35% de las pérdidas brutas del mes, han sido recuperados o congelados, dejando alrededor de $495.8 millones sin resolver.
- •Los exploits fueron responsables de aproximadamente el 95.5% de las pérdidas de septiembre pese a representar 58 de los aproximadamente 99 incidentes confirmados, lo que evidencia una amplia brecha entre la frecuencia y la gravedad de los ataques.
- •Las pérdidas del tercer trimestre de 2026 aumentaron 53.9% trimestre contra trimestre a $1,260 millones, mientras que las pérdidas ajustadas excluyendo fondos recuperados subieron 10% a $869.6 millones, lo que indica un deterioro más amplio de las condiciones de seguridad.

Aproximadamente $766.4 millones se perdieron debido a incidentes de seguridad en criptomonedas en septiembre de 2026, según un informe publicado por la firma de seguridad blockchain CertiK. El total establece un nuevo récord de pérdidas mensuales más altas del año y coincide con la mayor cantidad de incidentes confirmados registrados en un solo mes de 2026.
Las pérdidas del mes estuvieron muy concentradas. El exchange de criptomonedas Bitget representó el mayor evento individual con $387.5 millones, seguido del incidente de Liquid Network, una sidechain federada de Bitcoin, con aproximadamente $318.6 millones. En conjunto, ambos eventos representan más del 90% de todas las pérdidas de septiembre, superando con creces el tercer incidente más grande, que ascendió a $7.8 millones. Alrededor de $270.6 millones del total del mes —aproximadamente el 35% de la cifra bruta— han sido recuperados o congelados desde entonces, lo que suaviza —pero está lejos de eliminar— el impacto neto en la industria.
La concentración de las pérdidas refleja una dinámica conocida en la seguridad de Web3: si bien los incidentes se distribuyen ampliamente entre protocolos y cadenas, un pequeño número de brechas a gran escala contra objetivos centralizados sigue representando la mayor parte de los fondos robados.
Los exploits dominan mientras las pérdidas trimestrales aumentan 54%
El desglose de vectores de ataque de CertiK muestra una asimetría notable. Los exploits —ataques que abusan de vulnerabilidades en el código, la infraestructura o los procesos operativos— fueron responsables de $33.8 millones, o aproximadamente el 95.5% de las pérdidas de septiembre. Los compromisos de claves privadas representaron $14.2 millones, los compromisos de billeteras $11.9 millones y el phishing apenas $6.2 millones.
El número de incidentes cuenta una historia diferente. De los aproximadamente 99 incidentes confirmados del mes, 58 se categorizaron como exploits, mientras que 13 fueron ataques de phishing y 11 involucraron compromisos de claves privadas, lo que significa que los tipos de ataque más frecuentes fueron lejos los más dañinos.
Por categoría, las pérdidas fueron mayores en múltiples cadenas, mientras que Ethereum registró la mayor cantidad de incidentes individuales, lo que subraya que las mayores exposiciones ahora abarcan infraestructura cross-chain en lugar de una sola red. En línea con las cifras mensuales, los exchanges centralizados sufrieron la mayor parte de las pérdidas, seguidos de los incidentes relacionados con mainnets, una distribución acorde con el dominio de los dos mayores eventos del mes.
El repunte de septiembre también configuró un panorama trimestral sombrío. Las pérdidas totales en el tercer trimestre de 2026 alcanzaron $1,260 millones, un aumento del 53.9% respecto de los $819.4 millones del segundo trimestre, mientras que el número de incidentes subió 12.8% a 247. Las pérdidas ajustadas —que excluyen los fondos recuperados o congelados— aumentaron 10% trimestre contra trimestre a $869.6 millones, lo que indica que el incremento no es meramente el resultado de unos pocos eventos desproporcionados, sino parte de un deterioro más amplio del entorno de seguridad. Estas cifras ahora establecen el punto de referencia para el tramo final de 2026, y la disposición final de los aproximadamente $495.8 millones en pérdidas de septiembre no recuperadas ni congeladas determinará cómo se registra finalmente el saldo neto del mes.
En conjunto, los datos apuntan a una brecha creciente entre la frecuencia y la gravedad de los incidentes. Para los desarrolladores y equipos de seguridad, la implicación es que reforzar el código de la capa de aplicación sigue siendo necesario pero insuficiente: como demostró septiembre, una sola vulnerabilidad en el backend de un exchange o en la infraestructura cross-chain puede exponer más valor en un solo evento que cientos de exploits menores combinados.