En julio de 2026, la escala de pérdidas por incidentes de seguridad en Web3 se amplió drásticamente: se registraron un total de 43 incidentes de seguridad importantes, con pérdidas acumuladas de aproximadamente 319 millones de dólares, lo que representa 4.1 veces más que en junio, convirtiéndose en uno de los meses con mayores pérdidas del año. Estructuralmente, las pérdidas se concentraron en ataques de tipo Exploit, con 37 incidentes que sumaron aproximadamente 310,776,183 dólares. La mayor pérdida individual del mes alcanzó los 88.6 millones de dólares (problema de algoritmo de contraseña de Coldcard), y los cinco principales incidentes sumaron aproximadamente 234 millones de dólares, representando alrededor del 73.5% de las pérdidas totales.
En comparación con junio, el enfoque del riesgo en julio mostró un cambio notable: los tres principales tipos de pérdidas fueron ataques a propuestas/gobernanza (aproximadamente 97.6 millones de dólares), defectos en algoritmos de contraseña (aproximadamente 88.6 millones de dólares) y filtraciones de claves privadas/claves (aproximadamente 82.5 millones de dólares), que en conjunto representaron aproximadamente el 84% de las pérdidas totales. La utilización de propuestas de gobernanza como arma, los defectos en la implementación de la criptografía de las billeteras de hardware, y la pérdida de control de claves en puentes entre cadenas y billeteras calientes, constituyeron las tres líneas principales de ataque más destructivas del mes.
En el ámbito de la seguridad de la IA, el cambio emblemático de julio fue que la discusión sobre riesgos pasó de "inyección de palabras clave" y "contaminación de contenido" a aspectos de ejecución, datos y confianza. Los cuatro incidentes, incluido el primer evento de invasión "agente atacante" revelado por Hugging Face, la eliminación errónea del directorio principal de usuarios de GPT-5.6 Sol, la carga de toda la historia de Git en Grok Build CLI, y el enlace compartido de Claude indexado por motores de búsqueda, indican que los límites de los sistemas de IA ya no son solo la ventana de diálogo, sino todo el entorno de ejecución y los activos de datos.
Desde la distribución mensual, julio mostró la característica de "número de incidentes estable, pérdidas individuales extremas": el número total de incidentes se mantuvo prácticamente igual que en junio, pero las pérdidas totales se ampliaron a más de 4 veces. Este mes, 8 incidentes tuvieron pérdidas individuales superiores a 9 millones de dólares, de los cuales 2 superaron los 75 millones de dólares, lo que indica que los atacantes están concentrando su poder de ataque en tesorerías de gobernanza, implementaciones de criptografía subyacente y objetivos de claves de alto valor, mientras que están atacando a proyectos más pequeños de manera dispersa.
Los principales tipos de ataques en julio (según las pérdidas acumuladas) son los siguientes:
Si se agrupan por superficie de ataque, los cinco enfoques estructurales que merecen atención en julio son:
@COLDCARDwallet: Problema de algoritmo de contraseña, pérdidas de aproximadamente 88.6 millones de dólares
El 31 de julio, se reveló que la billetera de hardware Coldcard tenía una vulnerabilidad a nivel de algoritmo de contraseña, lo que resultó en el robo de activos de numerosos usuarios, con pérdidas estimadas en aproximadamente 88.6 millones de dólares, convirtiéndose en el incidente individual más grande del mes. La singularidad de este evento radica en que el objeto afectado no era un protocolo DeFi específico, sino un dispositivo de firma de hardware considerado "el más seguro". Cuando hay defectos en la implementación criptográfica subyacente (firma, números aleatorios, derivación de claves), incluso las mejores prácticas operativas y la gobernanza de permisos no pueden cubrir el riesgo, lo que ha sonado la alarma sobre la confianza en la cadena de suministro de toda la industria.
BarnBridge SMART Yield: Ataque a propuesta, pérdidas de aproximadamente 77.6 millones de dólares
El 15 de julio, el protocolo BarnBridge SMART Yield en Ethereum sufrió un ataque a propuesta, con pérdidas de aproximadamente 77.6 millones de dólares. Los atacantes controlaron directamente la disposición de los fondos del protocolo a través de propuestas de gobernanza maliciosas. Esto demuestra una vez más que los contratos de gobernanza son uno de los objetivos de ataque de mayor valor; cualquier fallo en la revisión de propuestas, umbrales de votación, bloqueos de tiempo y simulaciones previas a la ejecución puede resultar en pérdidas a nivel de tesorería.
@AFX_XYZ: Filtración de clave privada en puente entre cadenas, pérdidas de aproximadamente 24.15 millones de dólares
El 23 de julio, AFX fue atacado en su puente entre cadenas en Arbitrum debido a la filtración de una clave privada, con pérdidas de aproximadamente 24.15 millones de dólares. Una vez que la clave de firma del puente entre cadenas pierde el control, los atacantes pueden falsificar instrucciones de mensajes legítimos entre cadenas, eludiendo toda la protección a nivel de contratos y retirando directamente los activos de reserva del puente.
@Ostium: Filtración de clave privada de cuenta de administrador, pérdidas de aproximadamente 24 millones de dólares
En julio, la plataforma de intercambio RWA Ostium en Arbitrum fue atacada, aparentemente debido a la filtración de la clave privada de la cuenta de administrador, con pérdidas de aproximadamente 24 millones de dólares. Este evento ocurrió en la misma semana que AFX, lo que indica que un ataque dirigido a cuentas de alto privilegio en el ecosistema de Arbitrum podría estar formando una tendencia a gran escala.
BonkDAO: Propuesta de gobernanza maliciosa, pérdidas de aproximadamente 20 millones de dólares
El 7 de julio, BonkDAO fue el objetivo de una propuesta de gobernanza maliciosa, con aproximadamente 20 millones de dólares en tokens BONK transferidos desde la tesorería de BonkDAO. Sumando el evento de BarnBridge, las dos propuestas de ataque en julio sumaron pérdidas cercanas a 100 millones de dólares, y el "ataque de gobernanza" ha evolucionado de un riesgo teórico a la técnica de ataque más rentable del mes.
Ballena temprana de Solana: Posible filtración de clave privada, pérdidas de aproximadamente 14.2 millones de dólares
El 10 de julio, una dirección de ballena temprana relacionada con la distribución del bloque génesis de Solana sufrió una posible filtración de clave privada, resultando en el robo de aproximadamente 180.9K SOL (aproximadamente 14.2 millones de dólares). Las direcciones tempranas que habían estado inactivas durante años se convirtieron en un objetivo, lo que indica que los métodos de almacenamiento, respaldo y exposición histórica de las viejas claves necesitan ser reevaluados.
TripleAHQ: Billetera caliente multi-cadena vaciada, pérdidas de aproximadamente 9.7 millones de dólares
El 25 de julio, la billetera caliente del proyecto de infraestructura de pagos TripleA fue robada simultáneamente en múltiples cadenas como TRON, Ethereum, TON y Solana, con pérdidas de aproximadamente 9.7 millones de dólares. La violación simultánea de un grupo de billeteras calientes multi-cadena indica que hay defectos sistémicos en la generación o custodia de claves, en lugar de errores operativos aislados.
Wanchain: Reutilización semántica de firma en puente entre cadenas, pérdidas de aproximadamente 9 millones de dólares
El 21 de julio, el puente entre cadenas de Wanchain de Cardano a BNB Chain fue atacado en el lado de Cardano, con aproximadamente 515.2 millones de NIGHT retirados de la reserva del puente, valorados en aproximadamente 9 millones de dólares. Después del incidente, el puente de Wanchain suspendió el servicio, y NIGHT cayó casi un 50%. Los problemas de reutilización semántica de firmas indican que el aislamiento de dominios de firma, el formato de mensajes y las reglas de verificación entre cadenas siguen siendo las superficies de ataque más subestimadas en los sistemas entre cadenas.
bonzo_finance: Vulnerabilidad en verificación de oráculos, pérdidas de aproximadamente 9.05 millones de dólares
El 11 de julio, el protocolo de préstamos bonzo finance fue atacado debido a una vulnerabilidad en la verificación de oráculos, con pérdidas de aproximadamente 9.05 millones de dólares. Las deficiencias en la verificación de precios y datos aún pueden causar pérdidas de casi diez millones de dólares en un solo evento, lo que indica que la verificación de fuentes de datos de oráculos, las restricciones de fluctuaciones anormales y la gobernanza de permisos siguen siendo puntos críticos para los protocolos DeFi.
4.1 Resumen de este Mes
4.2 Recomendaciones de Seguridad
Si la palabra clave de junio fue "externalización completa de la entrada de riesgos", julio deja claro que el campo de batalla principal de la seguridad de la IA ha cambiado de "qué contenido inyectar" a "qué puede ejecutar un agente, qué puede llevarse y dónde están los límites de confianza". Este mes, cuatro eventos representativos corresponden a actualizaciones emblemáticas en la superficie de ataque, la ejecución, los datos y la confianza.
Incidente de intrusión de Hugging Face: el primer caso práctico de un "agente atacante"
En julio, Hugging Face reveló un incidente de intrusión en su infraestructura de producción: el ataque fue completamente impulsado por un sistema de agente de IA autónomo, y la detección y la recolección de pruebas por parte de la defensa también dependieron principalmente de un sistema de IA interno, lo que se considera un evento emblemático que marca la transición de las advertencias de la industria a casos reales de "agentes atacantes". Se accedió sin autorización a algunos conjuntos de datos internos y a varios credenciales de servicio; la empresa afirmó que no se encontraron modelos, conjuntos de datos o espacios dirigidos a los usuarios que hubieran sido alterados, y la verificación de la cadena de suministro de software es segura.
Los puntos clave de la cadena de ataque incluyen:
Este incidente también expone una contradicción profunda --- "asimetricidad de las barreras de IA": HF intentó analizar los registros de ataque (incluyendo comandos de ataque reales y cargas útiles) utilizando una API de modelo comercial de vanguardia durante la fase de recolección de pruebas, pero fue interceptado por la barrera de seguridad del proveedor del modelo, ya que la barrera no puede distinguir entre un "analista de respuesta a emergencias" y un "actor de ataque". HF finalmente se volvió hacia un modelo de peso de código abierto (GLM 5.2) desplegado en su propia infraestructura para completar el análisis. Esto advierte a todos los equipos de seguridad: deben preparar modelos de análisis autohospedados y incluirlos en la cadena de herramientas de IR, en lugar de buscar caminos de análisis utilizables después de que ocurra un evento.
El GPT-5.6 Sol elimina accidentalmente todos los archivos: cuando un agente pasa de "hacer cosas" a "ejecutar directamente"
En julio, el ex-CEO de HyperWrite, Matt Shumer, reveló públicamente que, mientras probaba el modo Ultra de OpenAI GPT-5.6 Sol, un subagente de revisión local del agente ejecutó erróneamente el comando rm -rf al limpiar el directorio $HOME, eliminando "casi todos los archivos" de su Mac.
La esencia de este accidente no es que "el modelo dijera algo peligroso", sino que un agente con permisos de sistema de archivos, capacidades de terminal y capacidad de orquestación de subagentes, ejecutó erróneamente un camino como un verdadero desastre de datos. Esto expone al menos cuatro problemas: límites de permisos demasiado amplios (el modo de acceso completo cubre todo el directorio principal), deslizamiento de límites de tareas ("limpiar archivos" se actualiza a eliminación recursiva), amplificación de errores por subagentes (los errores se heredan y racionalizan a lo largo de la cadena de agentes), y la falta de confirmación manual obligatoria para acciones de alto riesgo.
La conclusión de ingeniería que se deriva de este evento es muy directa: se deben establecer interceptaciones a nivel de política y confirmación manual explícita para acciones de alto riesgo como eliminación recursiva, sobrescritura masiva, escritura fuera de directorios, lectura de credenciales y solicitudes externas; los permisos de los subagentes deben ser menores que los del agente principal; las tareas de alto privilegio deben ejecutarse en entornos aislados como contenedores o áreas de trabajo de instantáneas; la sincronización en la nube no es lo mismo que una copia de seguridad, y se deben establecer instantáneas de versiones recuperables.
Carga completa de la biblioteca de Grok Build CLI: el "canal de datos invisible" de las herramientas de programación de IA
En julio, un análisis de captura de paquetes por parte del investigador cereblab señaló que el Grok Build CLI oficial de xAI (versión 0.2.93) no solo envía el contenido de los archivos leídos por el modelo a la nube durante su ejecución, sino que también empaqueta y carga todo el repositorio en forma de git bundle a través de un canal POST /v1/storage independiente --- incluyendo el historial completo de Git. Bajo la instrucción de "solo responder OK, no abrir ningún archivo", el CLI aún subió todo el repositorio, y el investigador pudo recuperar un archivo canario que estaba explícitamente prohibido para su lectura de entre el contenido subido. Más grave aún, desactivar el interruptor "Mejorar el modelo" no pudo detener este comportamiento de carga. (xAI luego cerró este camino a través de un código de desactivación devuelto por el servidor).
La advertencia de este evento es que el historial de Git a menudo contiene activos más sensibles que el directorio de trabajo actual --- claves eliminadas, código de depuración revertido, detalles de implementaciones anteriores y huellas de arquitecturas internas. La frontera de seguridad de las herramientas de programación de IA no puede limitarse al directorio del proyecto actual, sino que debe considerar todo el repositorio, la configuración local y el directorio de credenciales como posibles superficies de exposición. Para las empresas, realizar auditorías de tráfico reales en el AI CLI, ejecutarlo en entornos aislados y considerar el historial de Git en la gobernanza de activos sensibles ha pasado de ser una "mejor práctica" a una "materia obligatoria".
Enlaces compartidos de Claude indexados por motores de búsqueda: compartir es publicar
Alrededor del 25 de julio, se descubrió que muchos enlaces compartidos creados por usuarios de Claude (claude.ai/share) podían ser indexados y recuperados por motores de búsqueda como Google. Es importante aclarar que esto no fue una intrusión en el backend: según la documentación oficial de Anthropic, la página de instantánea generada al hacer clic en Compartir es visible para cualquier persona que tenga el enlace. El verdadero problema es que la mentalidad del usuario de "reenviar una conversación a un colega" equivale, en términos semánticos del sistema, a "publicar un activo web público" --- puede ser indexado, almacenado en caché, archivado y reenviado, y robots.txt no constituye un control de acceso, y el proceso de limpieza no es una operación atómica.
En la era de los agentes, el radio de daño de este riesgo es aún mayor: una conversación publicada puede exponer no solo texto, sino también sistemas internos accesibles por el agente, llamadas a herramientas comunes, fragmentos de RAG, scripts de aprobación, e incluso pistas que apuntan a .env, .ssh, .aws/credentials. Para los atacantes, incluso si no obtienen claves válidas, un "mapa de flujo de trabajo" por sí mismo es suficiente para respaldar páginas de phishing más creíbles, inyecciones de indicaciones indirectas más precisas y ataques a la cadena de suministro más específicos.
Tendencias de seguridad: la inyección de indicaciones sigue siendo la línea principal de ataque de IA en 2026
Las estadísticas de la industria muestran que la inyección de indicaciones ha ocupado el primer lugar en la lista de riesgos de aplicaciones OWASP LLM durante dos años consecutivos; en los ataques de IA observados en 2026, la inyección indirecta de indicaciones ha superado el 55%, y los ataques indirectos de múltiples saltos han crecido más del 70% en comparación con el año anterior, y aproximadamente el 62% de los casos de éxito en entornos empresariales han seguido la ruta de inyección indirecta. Esto responde a los cuatro eventos de julio: ya sea conjuntos de datos maliciosos, historial de repositorios, enlaces compartidos o contenido externo, los atacantes tienden cada vez más a ocultar instrucciones en "datos de confianza" en lugar de enfrentarse directamente a las barreras del modelo.
Resumen de tendencias de seguridad de IA en julio
Recomendaciones de seguridad de IA
En julio de 2026, Web3 y AI muestran nuevamente una tendencia altamente isomórfica: la mayor pérdida ya no proviene de vulnerabilidades puntuales, sino de la pérdida de la base de confianza --- en el lado de Web3, son los mecanismos de gobernanza, los sistemas de claves y la implementación criptográfica; en el lado de la IA, son los permisos de ejecución, los canales de datos y los límites de confianza.
En el ámbito de Web3, la pérdida de 319 millones de dólares en un solo mes advierte a la industria: el enfoque de auditoría y control de riesgos debe expandirse desde la "lógica del contrato" hacia la cadena de gobernanza, la cadena de suministro de claves y la implementación criptográfica subyacente; en el ámbito de la IA, el primer caso público de ataque agentic y múltiples incidentes en la superficie de ejecución y datos advierten a la industria: la construcción de seguridad debe actualizarse de "filtrado de contenido" a una gobernanza sistemática de los entornos de ejecución, los activos de datos y los límites de confianza.
Para ambos tipos de sistemas, el enfoque de construcción de seguridad en el futuro no debe limitarse a "descubrir vulnerabilidades puntuales", sino que debe dirigirse hacia auditorías continuas, menor privilegio, barreras de ejecución, jerarquización de confianza y gobernanza verificable en todo el proceso.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























