Las criptomonedas perdieron 247 millones de dólares por robos en julio de 2026, lo que lo convierte en el segundo peor mes del año en cuanto a fondos sustraídos, según datos destacados por Cryptorank. La mayor parte de ese daño se remonta a un único punto de fallo: una billetera de hardware que se suponía debía hacer que la autocustodia fuera más segura. El incidente ha reavivado una conversación conocida pero incómoda sobre las brechas de seguridad en cripto y cuántas cosas pueden salir mal antes de que una clave privada llegue a ser robada.
Summary
Puntos clave
- Aproximadamente 247 millones de dólares fueron robados a usuarios de criptomonedas en julio de 2026, el segundo peor mes registrado por robos este año.
- Un fallo en las billeteras de hardware Coldcard expuso alrededor de 116 millones de dólares (1.816 BTC) en más de 5.200 direcciones, según TRM Labs.
- El grupo vinculado a Corea del Norte UNC1069 ha estado utilizando la IA Gemini de Google para reconocimiento, contenido de phishing y suplantación deepfake de figuras del sector cripto.
- Los bonos del Tesoro de EE. UU. tokenizados han crecido hasta una oferta de 15,3 mil millones de dólares, liderados por USYC, BUIDL y USDY.
- El valor total bloqueado en DeFi ha caído alrededor de un 54 % desde su máximo reciente, mientras que la capitalización de mercado de los activos del mundo real se ha disparado más de un 550 % desde 2025.
Los robos cripto de julio de 2026 ponen de relieve vulnerabilidades de infraestructura
Las pérdidas de julio muestran que asegurar una clave privada ya no es todo el juego. Un único fallo enterrado profundamente en el firmware de una billetera fue suficiente para poner en riesgo decenas de miles de dólares en Bitcoin para miles de usuarios distintos, todos a la vez, sin que nadie tocara sus dispositivos.
El exploit de la billetera de hardware Coldcard impulsa pérdidas importantes
El mayor contribuyente individual al total de robos de julio fue un exploit vinculado a Coldcard, una billetera de hardware solo para Bitcoin fabricada por el fabricante canadiense Coinkite. Según la firma de inteligencia blockchain TRM Labs, los atacantes drenaron aproximadamente 1.816 BTC, por un valor de unos 116 millones de dólares, de más de 5.200 direcciones en cuatro supuestas oleadas que comenzaron el 30 de julio.
La causa raíz no fue un dispositivo robado ni un PIN filtrado. El propio aviso de seguridad de Coinkite rastreó el problema hasta un error de integración de firmware que hizo que las unidades afectadas dependieran de un generador de números aleatorios de software predecible en lugar de la fuente basada en hardware para la que estaban diseñadas al crear las semillas de la billetera. La falla afectó a las versiones de firmware 4.0.1 a 4.1.9 en los dispositivos Coldcard Mk2 y Mk3, una ventana que se remonta a marzo de 2021, lo que significa que la vulnerabilidad permaneció sin detectarse durante más de cinco años antes de que Coinkite la revelara.
El daño técnico fue grave. Las semillas generadas en dispositivos Mk2 y Mk3 vulnerables tenían solo alrededor de 40 bits de entropía efectiva en lugar de los 128 bits prometidos, según el aviso de Coinkite. Los dispositivos Mk4, Mk5 y Q vulnerables salieron algo mejor parados con aproximadamente 72 bits, aún muy por debajo del estándar previsto. Una semilla de 128 bits correctamente aleatorizada es prácticamente irrompible por fuerza bruta; con 40 bits, el campo de posibilidades se reduce a alrededor de un billón de combinaciones, algo que puede ser buscado por sistemas informáticos especializados una vez que los atacantes entienden cómo funcionaba el proceso de generación de semillas.
Bobby Gray, fundador de TEXITcoin, dijo a crypto.news que el incidente refleja un fallo de confianza más que un fallo de Bitcoin en sí. «Coldcard mantuvo un generador de semillas roto durante cinco años, y aun así le costó a la gente 116 millones de dólares», dijo Gray. Añadió que «algunas de estas billeteras estaban generando semillas con tan solo 40 bits de entropía en lugar de los 128 que prometían».
Es notable que no todos los usuarios de Coldcard estuvieron expuestos. Gray señaló que las personas que añadieron su propia entropía independiente mediante tiradas de dados durante la configuración no se vieron afectadas por los ataques reportados. «Las personas que se tomaron la molestia de añadir sus propias tiradas de dados para obtener entropía adicional salieron ilesas, mientras que las personas que simplemente confiaron en que el dispositivo se encargara de ello fueron aniquiladas», dijo. El aviso de Coinkite respalda esto: los usuarios que introdujeron al menos 50 tiradas de dados justas, privadas e independientes no se consideran en riesgo por el fallo en sí, ya que entre 50 y 98 tiradas añaden al menos 128 bits de entropía y 99 o más añaden aproximadamente 256 bits. Coinkite ha publicado desde entonces firmware corregido, pero cualquiera que tenga una semilla vulnerable creada antes de la corrección necesita una migración completa de billetera: el fallo residía en el momento de la creación de la semilla, no en el funcionamiento continuo del dispositivo.
Complejidad de la seguridad de las transacciones cripto
¿Por qué importa esto más allá de una sola marca de hardware? Porque expone cuántas capas se interponen ahora entre un usuario y una transacción segura. Una transferencia cripto moderna puede depender de una billetera de hardware, su firmware, el software de la billetera, una interfaz de frontend, contratos inteligentes, puentes, oráculos, proveedores de RPC y bibliotecas de código de terceros. Cada eslabón adicional es otro posible punto de compromiso, lo que significa que proteger solo una clave privada ya no garantiza la seguridad de toda la cadena de transacción.
El caso de Coldcard ilustra claramente esta dinámica: un fallo a nivel de la billetera de hardware pudo comprometer simultáneamente a miles de usuarios por lo demás no relacionados, aunque ninguno de ellos cometiera un error individual. Esa es la lección incómoda detrás de las cifras de julio: la infraestructura construida específicamente para mejorar la seguridad puede convertirse en sí misma en un punto de fallo sistémico.
Los ataques habilitados por IA agravan las amenazas cripto existentes
Los atacantes recurren cada vez más a la inteligencia artificial no para inventar nuevos tipos de ataque, sino para ejecutar los antiguos más rápido, a mayor escala y de forma más convincente. Ese cambio está alterando la economía de la ingeniería social en toda la industria cripto.
Uso de IA por parte de UNC1069 en ataques de phishing y deepfake
Uno de los ejemplos más claros implica a UNC1069, un grupo de hackers vinculado a Corea del Norte que tiene como objetivo el sector de las criptomonedas. Según se informa, el grupo ha utilizado el modelo de IA Gemini de Google para reconocimiento centrado en cripto, investigando datos de billeteras, generando material de ingeniería social e intentando desarrollar código destinado a robar activos digitales. UNC1069 también ha desplegado imágenes y videos deepfake que suplantan a figuras conocidas de la industria cripto para engañar a los objetivos y hacer que instalen un SDK malicioso de Zoom.
El papel de la IA en acelerar vectores de ataque tradicionales
La IA no crea necesariamente categorías completamente nuevas de vulnerabilidad. Lo que hace es facilitar enormemente la ampliación de phishing, reconocimiento, suplantación y desarrollo de malware, convirtiendo lo que antes requería un equipo especializado en algo que un grupo más pequeño puede automatizar. Eso añade otra capa de riesgo sobre una pila de seguridad ya compleja, justo en el momento en que fallos a nivel de hardware como el de Coldcard muestran cuánto daño puede causar un único eslabón débil.
Este es uno de los dos momentos del ciclo actual en los que las apuestas se vuelven claras: las vulnerabilidades de infraestructura y la ingeniería social acelerada por IA están convergiendo, y ninguno de los problemas anula al otro. Un error de firmware corregido no protege contra un video deepfake convincente, y una mejor concienciación sobre phishing no arregla un generador de números aleatorios defectuoso.
Cambios en la dinámica de la liquidez cripto y la tokenización de activos
Mientras los incidentes de seguridad dominan los titulares, se está produciendo un cambio estructural más silencioso en cuanto a dónde se encuentra realmente el capital on-chain. La liquidez DeFi tradicional se está reduciendo justo cuando los activos del mundo real tokenizados se expanden rápidamente, y las dos tendencias parecen estar conectadas.
Crecimiento de los bonos del Tesoro de EE. UU. tokenizados como liquidez on-chain
La oferta de bonos del Tesoro de EE. UU. tokenizados ha aumentado hasta los 15,3 mil millones de dólares, liderada por tres tokens clave: USYC, BUIDL y USDY. Su atractivo se basa en una propuesta bastante simple: los inversores pueden mantener su capital líquido on-chain mientras obtienen exposición a deuda pública estadounidense a corto plazo, en lugar de aparcar fondos inactivos en stablecoins que no generan rendimiento propio.
Esa propuesta se vuelve especialmente atractiva cuando los rendimientos nativos de cripto pierden su ventaja. A medida que más capital fluye hacia estos instrumentos, los bonos del Tesoro tokenizados están cada vez mejor posicionados para convertirse en una capa base de colateral y liquidez en las finanzas on-chain, en lugar de ser solo otra categoría de nicho de activos del mundo real.
Caída del TVL de DeFi y aumento del mercado de activos del mundo real
Las cifras detrás de este cambio son contundentes. El valor total bloqueado en DeFi ha caído aproximadamente un 54 % desde su máximo reciente, mientras que la capitalización de mercado de los activos del mundo real ha aumentado más de un 550 % desde 2025. Parte de la caída de DeFi se debe a la bajada de precios de ETH y otros tokens que constituyen una gran parte del valor total bloqueado. Pero una actividad más débil en DeFi también ha comprimido los rendimientos en los protocolos de préstamos y productos similares, empujando el capital hacia alternativas de menor riesgo que ofrecen rendimientos comparables, como los bonos del Tesoro de EE. UU. a corto plazo llevados on-chain.
El segundo motor es simplemente el ritmo de la propia tokenización, impulsado por el lanzamiento de nuevos instrumentos y la expansión del alcance de las redes que los emiten. Por qué esto importa para el mercado en general: cuanto más profundamente se integren los activos tokenizados en los mercados de préstamos, colateral y liquidez, más se verán los protocolos DeFi compitiendo no solo con plataformas cripto rivales, sino con rendimientos de las finanzas tradicionales que, en la práctica, se han trasladado on-chain.
Preguntas frecuentes
¿Qué causó los grandes robos cripto en julio de 2026?
El exploit de la billetera de hardware Coldcard fue el mayor contribuyente, exponiendo vulnerabilidades incluso en infraestructura construida específicamente para reforzar la seguridad de la autocustodia.
¿Cómo impacta la IA en los ataques de seguridad cripto?
La IA acelera y amplía los métodos de ataque tradicionales como el phishing y la suplantación mediante deepfakes, pero no parece crear categorías completamente nuevas de vulnerabilidad.
¿Qué está impulsando el crecimiento de los bonos del Tesoro de EE. UU. tokenizados?
Su atractivo proviene de ofrecer liquidez on-chain combinada con exposición a deuda pública estadounidense a corto plazo, lo que se vuelve especialmente atractivo cuando los rendimientos nativos de cripto son menos competitivos.
¿Por qué está disminuyendo el TVL de DeFi mientras crecen los activos del mundo real?
La caída de los precios de los activos y los rendimientos más débiles en DeFi están empujando el capital hacia productos tokenizados de menor riesgo como los bonos del Tesoro de EE. UU., mientras que el mercado de activos del mundo real sigue expandiéndose mediante nuevos instrumentos y una adopción de red más amplia.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué causó los grandes robos cripto en julio de 2026?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El exploit de la billetera de hardware Coldcard fue el mayor contribuyente, exponiendo vulnerabilidades incluso en infraestructura construida específicamente para reforzar la seguridad de la autocustodia.»}},{«@type»:»Question»,»name»:»¿Cómo impacta la IA en los ataques de seguridad cripto?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»La IA acelera y amplía los métodos de ataque tradicionales como el phishing y la suplantación mediante deepfakes, pero no parece crear categorías completamente nuevas de vulnerabilidad.»}},{«@type»:»Question»,»name»:»¿Qué está impulsando el crecimiento de los bonos del Tesoro de EE. UU. tokenizados?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Su atractivo proviene de ofrecer liquidez on-chain combinada con exposición a deuda pública estadounidense a corto plazo, lo que se vuelve especialmente atractivo cuando los rendimientos nativos de cripto son menos competitivos.»}},{«@type»:»Question»,»name»:»¿Por qué está disminuyendo el TVL de DeFi mientras crecen los activos del mundo real?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»La caída de los precios de los activos y los rendimientos más débiles en DeFi están empujando el capital hacia productos tokenizados de menor riesgo como los bonos del Tesoro de EE. UU., mientras que el mercado de activos del mundo real sigue expandiéndose mediante nuevos instrumentos y una adopción de red más amplia.»}}]}
Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

