Las pérdidas por hacks cripto se disparan un 177% hasta $210 millones en julio, lideradas por los drenajes de billeteras Coldcard
Puntos clave
- •Las pérdidas cripto en julio totalizaron aproximadamente $210.3 millones en 30 hackeos, representando un aumento del 177.2% respecto a los $75.87 millones perdidos en junio.
- •Un drenaje de billeteras Coldcard de aproximadamente $70 millones fue el mayor incidente del mes, causado por entropía insuficiente en las frases semilla generadas en dispositivos Mk3 con versiones de firmware de la 4.0.1 a la 5.0.3.
- •La violación de Coldcard se ubica como el tercer mayor robo cripto de 2026, solo por detrás del exploit de puente de KelpDAO y LayerZero de $292 millones y la violación de Drift Protocol de $285 millones.
- •Los puentes entre cadenas permanecieron como un objetivo de ataque significativo, con el puente de Arbitrum de AFX Trade perdiendo 24.15 millones de USDC y el puente Cardano-BNB Chain de Wanchain perdiendo aproximadamente $13 millones por una presunta vulnerabilidad de reutilización de firmas.
- •Los diez incidentes más grandes representaron aproximadamente $191 millones del total de pérdidas, mientras que los veinte hackeos restantes contribuyeron colectivamente con aproximadamente $19.3 millones.

Proyectos de criptomonedas, billeteras y proveedores de infraestructura sufrieron pérdidas estimadas en $210.3 millones en 30 hackeos importantes durante julio, lo que representa un incremento del 177.2% respecto a los $75.87 millones registrados en junio, según el informe de seguridad mensual de PeckShield.
El recuento de julio de la firma de seguridad blockchain identificó los drenajes de billeteras vinculados a Coldcard como el incidente individual más grande, con aproximadamente $70 millones, seguidos por AFX Trade y Ostium con unos $24 millones cada uno. Las pérdidas abarcaron múltiples vectores de ataque, incluidos exploits de sistemas de gobernanza, compromisos de puentes, manipulación de oráculos, violaciones de billeteras controladas por proyectos y vulnerabilidades de contratos inteligentes privilegiados. La amplitud de los tipos de ataque subraya que ninguna categoría única de infraestructura cripto fue responsable del aumento mensual, con incidentes distribuidos entre sistemas de custodia, DeFi y entre cadenas.
El drenaje de Coldcard se posiciona como el tercer mayor robo cripto de 2026
El incidente de Coldcard surgió como la brecha de seguridad más significativa de julio después de que investigadores de Block rastrearon hasta 1,082.59 BTC a través de dos grupos de transacciones que compartían una huella de billetera idéntica.
Coinkite, fabricante de las billeteras de hardware Coldcard, emitió una advertencia aconsejando a los usuarios que generaron frases semilla en dispositivos Coldcard Mk3 con versiones de firmware de la 4.0.1 a la 5.0.3 que traten esas billeteras como potencialmente comprometidas. La vulnerabilidad subyacente produjo frases semilla con sustancialmente menos entropía de la prevista, lo que significa que un atacante con conocimiento suficiente del proceso de configuración podría reducir significativamente el rango de posibles frases de recuperación. Las billeteras de hardware son ampliamente recomendadas como una práctica recomendada para la autocustodia porque almacenan las claves privadas sin conexión, lo que hace que una falla de generación de semillas de esta naturaleza particularmente notable dentro de la comunidad de seguridad.
La pérdida de aproximadamente $70 millones se ubica como el tercer mayor robo cripto reportado en 2026, por detrás del exploit de puente de KelpDAO y LayerZero de $292 millones y la violación de Drift Protocol de $285 millones. Coinkite no ha confirmado que todas las transacciones señaladas por Block fueran atribuibles a la debilidad del firmware Mk3.
Puentes, oráculos y exploits de gobernanza contribuyen al balance mensual
El puente de Arbitrum de AFX Trade perdió 24.15 millones de USDC después de que las firmas vinculadas a cinco validadores activos alcanzaron el umbral de aprobación requerido. El atacante transfirió las stablecoins a Ethereum y las convirtió en aproximadamente 12,467 ETH. Los puentes entre cadenas han figurado repetidamente entre las categorías más atacadas en exploits cripto, ya que sus arquitecturas de firmas múltiples y validadores pueden crear puntos únicos de falla cuando se compromete la gestión de claves o los controles de umbral.
PeckShield revisó al alza su pérdida estimada por el exploit de oráculo de Ostium a aproximadamente $24 millones, superando una evaluación inicial de hasta $18 millones. El atacante aprovechó informes de precios autorizados con fechas futuras para generar ganancias comerciales artificiales contra la bóveda de liquidez en USDC del protocolo.
Una propuesta de gobernanza maliciosa drenó aproximadamente $21.2 millones de la tesorería de BonkDAO. Por separado, el puente Cardano-BNB Chain de Wanchain perdió aproximadamente $13 millones después de que 515 millones de tokens NIGHT salieron de su tesorería a través de transacciones vinculadas a una presunta vulnerabilidad de reutilización de firmas.
Incidentes adicionales representan casi $39 millones
Billeteras asociadas al proveedor de pagos Triple-A perdieron más de $9.7 millones en cuatro redes blockchain antes de que los activos fueran consolidados en Ethereum. Bonzo Lend sufrió un exploit de oráculo de $9.05 millones, mientras que el Verus Ethereum Bridge perdió $7.54 millones debido a una falla de validación de importación que liberó activos sin depósitos correspondientes.
WEMIX reportó daños de aproximadamente $6.25 millones por un compromiso de propiedad de contrato, y un exploit de contabilidad de bóveda retiró aproximadamente $6.04 millones de Summer.fi.
Los 10 incidentes más grandes representaron colectivamente aproximadamente $191 millones, dejando unos $19.3 millones distribuidos entre los 20 hackeos restantes registrados en julio.