Informe de OKX del primer semestre de 2026: los incidentes de seguridad cripto aumentan 50% mientras las pérdidas totales caen 60% a $956M
Puntos clave
- •OKX registró 182 incidentes de seguridad en el primer semestre de 2026, un aumento de 50% frente a los 121 del primer semestre de 2025, mientras que las pérdidas totales disminuyeron aproximadamente 60% a $956 millones desde $2.373 mil millones.
- •Las mayores pérdidas a nivel de proyecto fueron KelpDAO, con aproximadamente $292 millones, y Drift Protocol, con aproximadamente $285 millones.
- •Los patrones de ataque se desplazaron desde vulnerabilidades de contratos inteligentes hacia compromisos de la cadena de suministro por $298 millones, problemas de lógica de contratos por $152 millones y filtraciones de claves privadas por $130 millones.
- •Los agentes de IA fueron explotados mediante técnicas novedosas de inyección de prompts en el incidente de Bankr, y OtterSec vinculó 35 de 74 CVE registrados en marzo de 2026 con código generado por IA.
- •El informe anticipa que las futuras defensas de seguridad Web3 se centrarán en intervenciones proactivas y por capas, como llamadas a herramientas en entornos aislados, simulación previa a la ejecución y detección de amenazas en tiempo real.

OKX publicó su Informe Semestral de Seguridad Web3 del primer semestre de 2026, que revela una marcada divergencia entre la frecuencia y el impacto financiero de los incidentes de seguridad cripto. El exchange registró 182 eventos de seguridad divulgados públicamente durante la primera mitad de 2026, un aumento de 50% frente a los 121 incidentes del primer semestre de 2025. Sin embargo, las pérdidas totales cayeron aproximadamente 60% a $956 millones, desde $2.373 mil millones en el mismo período del año anterior. El informe se suma a un creciente conjunto de datos de la industria de firmas como CertiK, Immunefi y Chainalysis, que han seguido las tendencias de seguridad en Web3, y ofrece un punto de referencia en un momento en que protocolos y plataformas enfrentan un panorama de amenazas en evolución.
El informe fue elaborado conjuntamente por OKX, SlowMist y OtterSec.
182 incidentes y $956M en pérdidas
La fuerte caída de las pérdidas se atribuyó principalmente a la ausencia de un evento atípico único comparable al ataque a la cadena de suministro de aproximadamente $1.5 mil millones contra Bybit en febrero de 2025. El mayor número de incidentes junto con menores pérdidas totales implica que la pérdida promedio por evento disminuyó en comparación con el primer semestre de 2025, cuando el evento de Bybit por sí solo representó una parte significativa de las pérdidas totales.
Según la recopilación de OtterSec de las diez mayores pérdidas a nivel de proyecto, KelpDAO encabezó la lista con aproximadamente $292 millones perdidos, seguido por Drift Protocol con aproximadamente $285 millones.
Los patrones de ataque se alejan de los exploits de contratos inteligentes
El informe destaca un cambio notable en los vectores de ataque. Las pérdidas financieras más significativas ya no se originan principalmente en vulnerabilidades de contratos inteligentes. En cambio, las pérdidas fueron impulsadas por compromisos de la cadena de suministro, ingeniería social, robo de claves en la nube y fallas de validación de punto único. Esta tendencia coincide con observaciones en toda la industria: a medida que las prácticas de auditoría de contratos inteligentes y verificación formal han madurado, los atacantes han apuntado cada vez más a la infraestructura operativa, la confianza humana y la gestión de claves, en lugar de la lógica del protocolo en sí.
Los ataques a la cadena de suministro representaron aproximadamente $298 millones en pérdidas, seguidos por problemas de lógica de contratos con $152 millones y filtraciones de claves privadas con $130 millones.
Agentes de IA manipulados en ataques novedosos
El informe citó el incidente de Bankr como ejemplo de cómo pueden explotarse los agentes de IA. Los atacantes activaron un privilegio de membresía de Agent y transmitieron una inyección de prompt en código Morse a Grok de xAI, que decodificó el mensaje y lo reenvió a @bankrbot. El bot aceptó la instrucción como una entrada confiable y ejecutó transferencias valoradas en aproximadamente $150,000 a $200,000 en la red Base. A medida que los agentes de IA ganan adopción en DeFi, interfaces de wallets y flujos de trabajo de trading automatizado, estos vectores de ataque representan una frontera emergente que va más allá de los riesgos tradicionales de los contratos inteligentes.
La IA también ha ampliado la superficie de ataque cripto mediante ingeniería social, falsificación de identidad y generación automatizada de código. El informe hizo referencia a la operación HexagonalRodent de Corea del Norte, que aprovechó ChatGPT, Cursor, sitios web generados por IA y campañas fraudulentas de reclutamiento para comprometer más de 2,700 sistemas de desarrolladores. OtterSec también vinculó 35 de 74 CVE registrados en marzo de 2026 con código generado por IA, un hallazgo con implicaciones para las prácticas de desarrollo a medida que los asistentes de programación con IA se adoptan ampliamente en la industria del software.
Usuarios y agentes de IA emergen como objetivos principales
A medida que los usuarios y los agentes de IA se convierten en los principales objetivos de ataque, el informe anticipa que la próxima fase de la seguridad Web3 se centrará en defensas proactivas y por capas que intervengan antes en la cadena de ataque — antes de que se conceda la firma, la ejecución o la confianza.
El informe espera una adopción más amplia de llamadas a herramientas en entornos aislados, niveles de permisos, simulación previa a la ejecución y confirmaciones humanas secundarias para transacciones sensibles. También anticipa que más wallets y plataformas implementarán escaneo de dispositivos en tiempo real, detección de riesgos en URL y DApp, e identificación de malware para interceptar amenazas antes de que se expongan frases semilla o se establezcan conexiones de wallets.
El informe aconseja a los usuarios comprender las transacciones antes de firmar, eliminar puntos únicos de falla y verificar antes de confiar. Entre las medidas recomendadas se incluyen auditorías rigurosas del código generado por IA, permisos acotados, transparencia transaccional y salvaguardas por capas que no dependan únicamente del juicio de la IA.
Fuente: Informe de Seguridad Web3 de OKX H1 2026