Los exploits cripto alcanzaron un máximo histórico en el primer semestre de 2026, con 212 incidentes confirmados en varios proyectos cripto, según un informe del martes de Blockaid.
Las pérdidas medias se situaron en 5.4 millones de dólares, con un total de 1.000 millones de dólares en exploits en los primeros seis meses. El mayor incidente provino de KelpDAO, que registró pérdidas de 292 millones de dólares después de que un puente comprometido desencadenara una brecha en su mensajería cross-chain. El protocolo Drift sufrió el segundo mayor ataque del período, con 285 millones de dólares drenados mediante un compromiso de multisig en menos de 12 minutos.
Las dos mayores pérdidas —ambas en abril— representaron los mayores exploits del primer semestre de '26, con un total de 577 millones de dólares. Solo el exploit de Bybit de febrero de 2025, que sumó 1.5 mil millones de dólares, superó el récord.
"Drift (285M$) y KelpDAO (292M$) ocurrieron con 17 días de diferencia, y juntos representaron aproximadamente 577M$, más de la mitad de todas las pérdidas en dólares del primer semestre", escribió Blockaid.
El uso indebido de claves privilegiadas fue la causa más común de exploits en varios protocolos durante el primer semestre, con un total de 790 millones de dólares. Al mismo tiempo, los atacantes apuntaron cada vez más a agentes de IA, convirtiéndolo en el principal vector emergente hasta ahora.
"Solo el primer semestre de 2026 produjo 3.4 veces los incidentes verificados que Blockaid registró en todo el año pasado. La sofisticación de los atacantes impulsada por la IA y los actores de amenaza sancionados con alta intención, en particular la RPDC, impulsaron el aumento", señaló el informe.
Los protocolos on-chain fueron los principales objetivos de los hackers, con 524 millones de dólares en exploits registrados en el primer semestre. Los puentes cross-chain también enfrentaron numerosos ataques, con 372 millones de dólares drenados en el primer semestre.
"Los incidentes de puentes en el primer semestre combinaron un compromiso de claves en KelpDAO con exploits de código en Verus, Taiko, Alephium, Secret/Axelar, Swapnet y Syscoin", afirmó Blockaid.
Ethereum (ETH) y Solana (SOL) registraron los mayores exploits exitosos por cadenas, con 332 millones de dólares y 326 millones de dólares, respectivamente.
Sin embargo, Blockaid señaló que las cadenas de capa 1 (L1) de Ethereum Virtual Machine (EVM) lideraron las pérdidas en dólares, con Ethereum, BNB y Avalanche (AVAX) registrando la mayor cantidad de ataques. Las cadenas no EVM ocuparon el segundo lugar, impulsadas notablemente por Solana.
"Las barras de L2 parecen grandes porque los incidentes cross-chain se contabilizan en cada cadena que tocan; medidos por dónde ocurrieron nativamente las pérdidas, las L2 de EVM representaron aproximadamente 10M$, pero una cuota creciente de incidentes", añadió el informe.
De cara al futuro, Blockaid afirmó que espera que continúen los intentos de compromiso de firmantes de multisig, argumentando que produjeron dos de las cuatro mayores pérdidas del semestre. La firma también señaló un posible aumento de incidentes EIP-7702, exploits de puentes y ataques de agentes de IA.