Blockaid publicó su informe de seguridad on-chain del H1 2026 el 28 de julio de 2026, con 212 incidentes de seguridad verificados y más de 1.000 millones de dólares en fondos robados en el primer semestre del año: el conteo semestral de incidentes más alto que la firma ha registrado.

Cointelegraph y FXStreet reprodujeron las mismas cifras centrales al día siguiente. Algunos medios sitúan el total cerca de 1.100 millones de dólares; el titular compartido es un récord de cantidad de exploits verificados, con las pérdidas concentradas en unos pocos fallos catastróficos de infraestructura.

Qué midió Blockaid

Blockaid es una plataforma de seguridad on-chain que verifica incidentes de exploit y mapea el flujo de fondos robados. Su informe semestral cubre hacks confirmados y compromisos operativos contra protocolos, puentes, monederos e infraestructura relacionada. El phishing y las estafas de ingeniería social puras fuera de ese conjunto verificado no entran en el conteo: es un libro de incidentes de seguridad, no el mapa completo del crimen cripto.

La firma calificó el H1 2026 como el semestre más hackeado de su registro por número de incidentes. También afirmó que solo el H1 produjo 3,4 veces más exploits verificados que los que Blockaid registró en todo 2025. La pérdida media por incidente rondó los 5,4 millones de dólares, según el resumen de FXStreet: una media empujada al alza por unos pocos eventos de nueve cifras.

Es una segunda lectura de un gran estudio del mismo semestre. A principios de julio cubrimos el dataset de TRM Labs para el H1 (207 hacks, unos 972 millones de dólares). Alcances y umbrales distintos dan totales distintos; ambos apuntan en la misma dirección: más incidentes que nunca, y dólares aún dominados por unos pocos fallos operativos, no por una marea de bugs de código medianos.

Ethereum y Solana absorbieron la mayor parte del daño

Ethereum lideró las pérdidas por red, con unos 332 millones de dólares. Solana quedó cerca, con unos 326 millones, según el resumen de Cointelegraph del informe. Esa cifra de Solana es un salto fuerte frente a los aproximadamente 127 millones que Blockaid atribuyó a Solana en el año completo 2025.

Los patrones de ataque divergieron por cadena. En Ethereum, los exploits de código impulsaron el conteo de incidentes: bugs en puentes y contratos, acceso no autorizado a cuentas privilegiadas y técnicas de manipulación de mercado contra aplicaciones de alto valor (plataformas de restaking, stablecoins e intercambios descentralizados). Casos grandes de compromiso de claves (incluidos incidentes con Humanity Protocol y StablR) también sumaron pérdidas importantes en Ethereum, pero el volumen de ataques se parece más al riesgo de la capa de aplicaciones.

En Solana, las claves comprometidas y la infraestructura de firma representaron más del 98% de las pérdidas. Blockaid vinculó la mayor parte de ese daño a incidentes con Drift Protocol y Step Finance, que asoció a grupos cibernéticos ligados a Corea del Norte. Un conjunto menor de exploits de código (incluidos Raydium y Volo) completó el resto. Misma industria, modos de fallo distintos: Ethereum recibió más golpes a nivel de código; el daño en dólares de Solana vino casi por completo de quién controlaba las claves.

Abril se quedó con el semestre

Dos incidentes de abril vuelven a explicar la mayor parte del dinero. KelpDAO perdió unos 292 millones de dólares tras un camino de puente comprometido en su pila de mensajería entre cadenas: el evento más grande del semestre en el recuento de Blockaid. Drift Protocol perdió unos 285 millones por un compromiso de multisig que vació fondos en menos de 12 minutos. Juntos sumaron unos 577 millones de dólares, más de la mitad de las pérdidas del H1, y ocurrieron con solo 17 días de diferencia.

El resumen de FXStreet también dimensiona el semestre por vector de ataque: uso indebido de claves privilegiadas cerca de 790 millones, protocolos on-chain unos 524 millones y puentes entre cadenas unos 372 millones. Esas categorías se solapan en vez de repartir el total, y por eso suman más que la cifra principal del semestre: el compromiso del puente de KelpDAO, por ejemplo, cuenta a la vez como fallo de claves privilegiadas y como incidente de puente. Los incidentes de puentes mezclaron ese compromiso de claves con exploits de código en Verus, Taiko, Alephium, Secret/Axelar, Swapnet y Syscoin, entre otros. Blockaid también señaló a los agentes de IA como superficie de ataque en alza: aún no el principal motor de dólares, pero el vector emergente que la firma puso al frente de su lista.

La atribución sigue pasando por operadores vinculados a estados. CryptoBriefing y TechTimes sitúan el clúster ligado a Lazarus en unos 609 millones de dólares, cerca del 55% de las pérdidas frente a la lectura de 1.100 millones del semestre. Eso ronda la cifra anterior de TRM de un ~66% de participación de Corea del Norte en el H1; firmas distintas, etiquetas distintas, misma historia de concentración.

Conclusión

El panorama de seguridad del H1 2026 ya no se reduce a “DeFi está lleno de contratos con bugs” como el gran problema en dólares. Las auditorías siguen importando, pero los fallos caros fueron claves privilegiadas, multisigs, mensajería de puentes y flujos de firma organizacionales: la capa humana y operativa alrededor de los sistemas on-chain.

Si guardas tus propias claves, trata la frase semilla, los firmadores de hardware y la higiene de aprobaciones como el perímetro real. Si dejas fondos en un exchange o en una bóveda controlada por un protocolo, estás suscribiendo la gestión de claves de ese operador, no solo el PDF de su auditoría de contratos. Revisa el diseño de multisig y de roles privilegiados la próxima vez que un producto pida depósitos grandes. Esto es reportaje de seguridad operativa, no una señal de mercado. No es consejo financiero.