Aumentan las invasiones de hogares vinculadas a criptomonedas mientras crecen los casos de coerción física, según CertiK
Puntos clave
- •CertiK verificó 52 incidentes de coerción física relacionados con criptomonedas en todo el mundo durante la primera mitad de 2026, frente a 39 un año antes, con invasiones de hogares que pasaron de un caso a veinte.
- •La exposición financiera registrada aumentó aproximadamente doce veces hasta $124.1 millones, impulsada en gran medida por un pequeño número de incidentes de alto valor, incluido un caso de coerción de $23.6 millones reportado en marzo de 2026.
- •Francia representó 33 de los 52 incidentes verificados, una concentración que puede reflejar un nivel excepcional de delito violento relacionado con criptomonedas o prácticas inusualmente sólidas de identificación y divulgación pública.
- •La base de datos pública independiente de Jameson Lopp registró 46 entradas de ataques físicos relacionados con criptomonedas entre enero y junio de 2026, aportando una corroboración separada de que estos incidentes ocurrieron repetidamente en múltiples países.
- •El informe enfatiza que los atacantes explotan la custodia con punto único de falla al coaccionar a personas que pueden autorizar transacciones, y destaca las billeteras multifirma y los mecanismos de bloqueo temporal como enfoques de reducción de riesgo.

Las invasiones de hogares relacionadas con criptomonedas aumentaron de un caso reportado públicamente en la primera mitad de 2025 a 20 en el mismo período de 2026, según el informe Intel3D H1 2026 Wrench Attacks de CertiK.
CertiK dijo que verificó 52 incidentes de coerción física en todo el mundo en H1 2026, frente a 39 un año antes. Los secuestros aumentaron de 12 a 16, mientras que la exposición financiera registrada subió de aproximadamente $10.5 millones a $124.1 millones.
Las cifras muestran un fuerte aumento de los casos verificados públicamente, pero no respaldan una afirmación simple de que las invasiones de hogares se volvieron exactamente 20 veces más comunes en todo el mercado cripto. La base de referencia de H1 2025 fue de solo un caso reportado, y la metodología de CertiK captura incidentes que pueden verificarse de forma independiente, no todos los incidentes que pudieron haber ocurrido.
Los datos de CertiK tampoco incluyen una exposición promedio por incidente. Dividir $124.1 millones entre 52 daría aproximadamente $2.39 millones, pero la evidencia disponible no muestra que esa cifra se parezca a un caso típico.
Las invasiones de hogares se convirtieron en una categoría importante dentro de los wrench attacks verificados
Un wrench attack implica violencia, intimidación o una amenaza creíble utilizada para obligar a una persona a transferir criptomonedas, revelar credenciales, desbloquear un dispositivo o presionar a otra persona para que cumpla.
Las invasiones de hogares representaron aproximadamente el 38.5% de los incidentes verificados por CertiK en H1 2026. La categoría pasó de tener una participación marginal en el período de comparación anterior a convertirse en uno de los tipos de ataque dominantes en el conjunto de datos.
CertiK dijo que mantuvo la taxonomía general utilizada en su informe de 2025 y añadió únicamente "Forced Crypto Transfer" como una etiqueta más clara para transferencias inmediatas realizadas bajo amenaza fuera del contexto más amplio de un secuestro, rescate o invasión de hogar. Eso reduce la probabilidad de que el aumento se haya debido a una categoría de invasión de hogar recién creada o ampliada sustancialmente.
El cambio indica que el patrón visible de amenaza se desplazó. No prueba que las invasiones de hogares hayan aumentado exactamente 20 veces en todo el sector cripto. CertiK incluye solo incidentes que puede verificar mediante fuentes como declaraciones policiales, documentos judiciales, testimonios de víctimas, evidencia on-chain o reportes corroborados.
Por lo tanto, los totales del informe son una medida de la parte visible e independientemente verificable del problema. Las víctimas pueden evitar la divulgación pública por miedo, preocupaciones de privacidad o una investigación activa. La policía también puede registrar un caso como robo, agresión o secuestro sin identificar públicamente una conexión con criptomonedas.
La base de datos de Lopp apunta en la misma dirección
Una base de datos pública independiente mantenida por Jameson Lopp ofrece un punto de comparación separado. Lopp, cofundador y director de seguridad de la empresa de custodia de Bitcoin Casa, ha mantenido durante años un registro público de ataques físicos contra Bitcoin y criptomonedas.
La base de datos contenía 46 entradas fechadas entre el 4 de enero y el 29 de junio de 2026. Ese conteo es ampliamente consistente con la conclusión de CertiK de que los ataques físicos no fueron eventos aislados durante el período.
Los dos conjuntos de datos no deben combinarse ni tratarse como mediciones directamente competidoras. El registro de Lopp incluye intentos de ataque, objetivos equivocados y situaciones que pueden quedar fuera de la metodología de categorías dominantes más estrecha de CertiK. Una entrada, por ejemplo, involucró a atacantes que esperaban encontrar criptomonedas, pero descubrieron que la víctima no poseía ninguna.
Ambos conjuntos de datos también declaran o demuestran que son incompletos. Su mayor coincidencia es direccional: los ataques físicos documentados públicamente ocurrieron repetidamente en varios países durante H1 2026, con una concentración particularmente densa en Francia.
Casos atípicos impulsaron la cifra de exposición de $124.1 millones
El conteo de incidentes verificados por CertiK aumentó 33.3% interanual, mientras que la exposición financiera registrada subió aproximadamente 1,079%. Esa brecha es más informativa que un promedio producido al dividir la exposición total entre el número de incidentes.
El aumento indica que un pequeño número de casos muy grandes representó una proporción desproporcionada de la exposición financiera.
En marzo, el desarrollador de videojuegos seudónimo Sillytuna reportó haber sido obligado a transferir aproximadamente $23.6 millones en una posición de Aave USDC, según Protos. USDC es una stablecoin vinculada al dólar estadounidense, y la posición representaba fondos depositados en Aave, un protocolo de préstamos descentralizado en el que los usuarios pueden ganar intereses o pedir préstamos usando criptoactivos como garantía.
Ese único incidente representó aproximadamente el 19% de la cifra total de exposición de CertiK para H1 2026.
CertiK no publicó un monto mediano ni una distribución completa que muestre el valor asociado con cada caso. Sin esa información, el informe respalda la conclusión de que los ataques más grandes se volvieron financieramente graves, pero no establece el monto involucrado en un incidente típico.
El total de $124.1 millones tampoco debe interpretarse como ganancias criminales confirmadas. La cifra de CertiK incluye pérdidas divulgadas, demandas de rescate, fondos congelados o recuperados y montos reportados parcialmente. Excluye costos difíciles de cuantificar, incluidos tratamiento médico, reubicación, cambios de seguridad, interrupción laboral y daños de largo plazo a las víctimas y sus familias.
Los casos muestran que los atacantes apuntan a personas, no solo a la criptografía
En otro incidente de marzo, tres atacantes que se hicieron pasar por policías presuntamente ingresaron a la casa de una pareja en Le Chesnay-Rocquencourt, cerca de París. Según Le Parisien, las víctimas fueron amenazadas y obligadas a transferir aproximadamente €900,000 en bitcoin.
Los atacantes no necesitaron extraer una frase semilla de hardware cifrado ni explotar una vulnerabilidad de software. Necesitaban acceso a las personas que podían aprobar la transacción.
Esa distinción cambia la pregunta de seguridad. Una billetera de hardware puede proteger una clave privada contra malware o robo remoto, pero no elimina el riesgo creado cuando una persona identificable puede autorizar de inmediato el movimiento de todo el saldo. Las billeteras multifirma, que requieren aprobaciones de múltiples dispositivos o cofirmantes antes de que los fondos puedan moverse, y los mecanismos de bloqueo temporal que retrasan los retiros se encuentran entre los enfoques que la industria de custodia cripto ha desarrollado para abordar el riesgo de punto único de falla. Casa, donde Lopp se desempeña como director de seguridad, está entre las empresas que desarrollan estos productos de custodia para tenedores individuales.
Francia dominó los casos verificados públicamente
Europa representó 39 de los 52 casos verificados por CertiK, y Francia por sí sola representó 33.
Francia pudo haber experimentado una concentración excepcional de delitos violentos relacionados con criptomonedas. También puede ser inusualmente capaz de identificar, rastrear y divulgar públicamente la conexión cripto en esos casos.
La Gendarmerie nationale reportó 77 casos de secuestro y confinamiento ilegal conectados con el sector cripto al 7 de julio de 2026, según una publicación oficial de la Gendarmerie. El total más bajo de CertiK refleja una metodología más estrecha limitada a casos que pudo verificar de forma independiente, por lo que las dos cifras no son directamente intercambiables.
Un conteo oficial dedicado ofrece a los investigadores un grupo más amplio de incidentes para identificar y verificar. Los países que no divulgan de forma rutinaria un motivo cripto pueden parecer más seguros en conjuntos de datos internacionales, incluso cuando delitos similares se registran bajo categorías más amplias.
Es poco probable que la visibilidad explique toda la concentración. Francia cuenta con una industria cripto significativa y pública, eventos frecuentes del sector y una población visible de fundadores, inversionistas y proveedores de servicios. La información personal disponible a través de sistemas administrativos, filtraciones de datos y fuentes abiertas en línea puede facilitar la identificación de algunos objetivos.
El regulador de datos de Francia, la CNIL, multó a France Travail tras determinar que los atacantes habían accedido a información que incluía direcciones postales, correos electrónicos, números telefónicos y números de seguridad social.
No hay evidencia que vincule esa filtración con algún wrench attack específico. El caso ilustra cómo los datos de identidad filtrados pueden combinarse con actividad pública en blockchain, biografías corporativas, publicaciones en redes sociales o información inmobiliaria para construir un perfil de objetivo más detallado.
La información en línea puede ayudar a construir objetivos físicos
Un ataque físico puede ocurrir en una vivienda, hotel o punto de encuentro, pero la preparación puede comenzar en línea.
Un perfil de objetivo puede incluir una dirección residencial, relaciones familiares, detalles laborales, apariciones en conferencias, tenencias estimadas, direcciones de billeteras, números telefónicos, vehículos y rutinas de viaje previsibles.
A diferencia de una cuenta bancaria tradicional, cuyo saldo solo es visible para el titular y la institución financiera, una blockchain pública registra cada transacción y saldo actual en un libro contable abierto accesible para cualquier persona con conexión a internet. Las herramientas de análisis blockchain han hecho cada vez más factible vincular direcciones de billeteras con identidades del mundo real, especialmente cuando las personas han divulgado actividad de billeteras en redes sociales o en materiales corporativos públicos.
Por lo tanto, una captura de pantalla de una cartera conlleva un riesgo diferente al de un comentario general de mercado. Puede conectar una identidad real con riqueza percibida. Las publicaciones de ubicación en vivo y los itinerarios públicos de viaje pueden entonces revelar cuándo y dónde la persona, o sus familiares, podrían estar accesibles.
El aumento de las invasiones de hogares no muestra que todos los tenedores de criptomonedas enfrenten la misma amenaza. Muestra que los supuestos de seguridad enfocados solo en el hackeo remoto son incompletos cuando las tenencias son grandes, están asociadas públicamente con una persona y pueden ser movidas de inmediato por esa persona.
Metodología: Las cifras de incidentes, definiciones y notas metodológicas se compararon directamente con el informe H1 2026 de CertiK. El conjunto de datos de CertiK se contrastó con el registro público de ataques físicos cripto mantenido de forma independiente por Jameson Lopp. Las cifras específicas de Francia se verificaron contra publicaciones oficiales de la Gendarmerie y la CNIL, mientras que los incidentes individuales se contrastaron con reportes contemporáneos. Las fuentes fueron revisadas el 25 de julio de 2026.
Este artículo tiene únicamente fines informativos y de concientización sobre seguridad. No proporciona asesoría personalizada de custodia, legal ni de seguridad física. Cualquier persona que enfrente una amenaza inmediata debe priorizar su seguridad personal y contactar a los servicios de emergencia competentes tan pronto como las circunstancias lo permitan.