Informe de seguridad de Web3 de agosto: 29 incidentes de seguridad principales, pérdidas totales superiores a 68,29 millones de dólares
En agosto de 2026, los principales incidentes de seguridad se debieron a vulnerabilidades en contratos, con 18 incidentes de seguridad relacionados con contratos/redes y 2 incidentes de seguridad por filtración de claves privadas. La seguridad de los contratos inteligentes y la gestión de claves privadas siguen siendo puntos débiles en la seguridad de Web3.
Escrito por: Beosin
Según los datos de monitoreo de la plataforma Beosin Alert, en agosto de 2026, el monto total de las pérdidas por diversos incidentes de seguridad ascendió a aproximadamente 76,15 millones de dólares, con un total de 29 incidentes de seguridad importantes, principalmente debido a vulnerabilidades en contratos. De estos, 18 incidentes de seguridad se debieron a vulnerabilidades en contratos/redes y 2 incidentes de seguridad por filtración de claves privadas. La seguridad de los contratos inteligentes y la gestión de claves privadas siguen siendo puntos débiles en la seguridad de Web3.
Pérdidas de agosto Top10
El 13 de agosto, la dirección de un usuario personal 0x13e3....179e fue robada debido a la filtración de claves privadas, perdiendo activos criptográficos como WBTC, cbBTC, LDO, USDS y CRV, con una pérdida total de aproximadamente 25,6 millones de dólares, siendo este el incidente de seguridad con mayores pérdidas. El 30 de agosto, el protocolo de préstamos Tectonic en la red Cronos fue atacado por hackers debido a una vulnerabilidad en el contrato, con pérdidas estimadas de aproximadamente 74 millones de dólares. Este ataque llevó a la red Cronos a tomar medidas de emergencia, suspendiendo la red y revirtiendo transacciones; los hackers finalmente lograron transferir aproximadamente 6 millones de dólares a la red Ethereum a través de transacciones cruzadas.
Además, la cadena pública Harmony fue objeto de una emisión adicional de aproximadamente 4 mil millones de tokens ONE debido a una vulnerabilidad, con una pérdida nominal de más de 4 millones de dólares, pero finalmente se eliminó el estado de los tokens falsificados mediante la reversión de transacciones, por lo que no se contabiliza como pérdida.
Tipos de proyectos atacados y pérdidas en cada cadena
Este mes, los objetivos de ataque abarcaron diversas categorías, incluyendo cadenas públicas, protocolos de préstamos, aplicaciones de billetera, contratos de tokens, puentes cruzados y usuarios comunes. Los proyectos de DeFi sufrieron las mayores pérdidas, alcanzando los 33,09 millones de dólares; mientras que las direcciones personales sufrieron pérdidas de aproximadamente 28,4 millones de dólares debido a filtraciones de claves privadas o phishing. Los contratos de tokens fueron los más atacados, con un total de 10 ataques; los contratos de DeFi fueron atacados en 9 ocasiones, ocupando el segundo lugar.
La cadena con mayores pérdidas en mayo fue Ethereum, con pérdidas superiores a 48,58 millones de dólares y un total de 15 incidentes de seguridad. Actualmente, la mayoría de los protocolos de DeFi y los ataques de phishing dirigidos a ballenas siguen siendo principalmente en Ethereum. La cadena con el segundo mayor número de incidentes de seguridad fue BNB Chain, aunque los objetivos de ataque fueron principalmente contratos de tokens, con pérdidas menores. Además, también se registraron incidentes de seguridad en otras cadenas públicas como Cronos, Base, Harmony, Bitcoin y Solana, mostrando una tendencia de ataques en múltiples cadenas.
Análisis de los principales incidentes de seguridad
1. Tectonic y Moonwell: Manipulación de precios
Tectonic y Moonwell son protocolos de préstamos en cadena, y la razón de los ataques fue la manipulación de precios de ciertos activos colaterales de tokens con baja liquidez, lo que permitió a los atacantes pedir prestado activos en exceso a un valor inflado. En el ataque a Tectonic, los atacantes elevaron el precio del token de gobernanza $TONIC en 100 veces, obteniendo aproximadamente 74 millones de dólares en capacidad de préstamo, y luego prestaron activos como USDT. Después del incidente, la red Cronos suspendió urgentemente toda la cadena, y los atacantes lograron transferir aproximadamente 6 millones de dólares a Ethereum antes de que se suspendiera la red. Posteriormente, la red Cronos realizó una reversión para recuperar las pérdidas.
Dirección de ganancias del hacker en Ethereum: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD y flujo de fondos robados:
Actualmente, aproximadamente 2659 ETH aún están almacenados en 0xc4041, y 140.1 ETH fueron transferidos a 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c y luego enviados a múltiples direcciones recién creadas.
Moonwell, por su parte, sufrió pérdidas de aproximadamente 8,7 millones de dólares debido a que los atacantes manipularon el precio del token MAMO con baja liquidez para pedir prestado cbBTC:
Estos dos ataques no se basaron en vulnerabilidades de contratos inteligentes, sino en el hecho de que el protocolo fijó el precio de los colaterales a partir de una liquidez de mercado débil, calculando erróneamente el valor de los colaterales. Para evitar tales ataques, el protocolo podría obtener datos de diferentes fuentes a través de múltiples oráculos y realizar juicios adicionales en situaciones de fluctuaciones de precios drásticas.
2. Harmony: Ataque de repetición
Harmony es una Layer 1 que soporta fragmentación, ejecutando cuatro fragmentos y transfiriendo activos entre ellos a través de un mecanismo asíncrono basado en recibos. El fragmento de origen genera un recibo criptográfico para las transacciones salientes, y el fragmento de destino es responsable de verificar que el recibo y su prueba Merkle coincidan con el encabezado del bloque de origen firmado antes de registrar la transacción, y cada recibo solo puede usarse una vez.
La vulnerabilidad en este ataque existía en una parte heredada del sistema de fragmentación de Harmony. Anteriormente, Harmony verificaba si los recibos de fragmentos habían sido utilizados revisando dos campos CXMerkleProof.ShardID y BlockNum,
Dado que estos dos campos están fuera del encabezado del bloque firmado, los atacantes podían modificarlos sin afectar ninguna funcionalidad existente. En este ataque, los atacantes obtuvieron un recibo de fragmentación cruzada y modificaron el ShardID y el BlockNum, haciendo que el verificador lo reconociera como un nuevo recibo. El fragmento de destino aceptó el recibo modificado y lo registró nuevamente, mientras que el fragmento original no dedujo los activos correspondientes.
Este es un ataque de repetición muy típico. Para cualquier campo utilizado como
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Cronos recupera 111,2 millones de dólares robados tras revertir la blockchain

Tectonic aún tiene 9,19 millones de dólares no recuperados y planea eliminar tokens de baja liquidez como colateral

Manipulaciones de precios DeFi: un préstamo de 75 millones con colateral falso

En agosto, la industria de criptomonedas sufrió 50 ataques de hackers, con pérdidas de 136,3 millones de dólares; AEREDIUM lanza AERSeal

Cibercriminalidad, ludopatía infantil y banca clandestina

Hackers de Tectonic transfieren 2,658.9 ETH a Tornado Cash

Tres cadenas de bloques se detienen en cuatro días, ¿quién tiene el poder de presionar el botón de pausa?

Informe de incidentes de seguridad en criptomonedas de agosto: pérdidas totales de 215 millones de dólares, manipulación de precios y vulnerabilidades de gobernanza como principales métodos de ataque

La filosofía de un solo jugador de Cronos: el robo no es gran cosa, solo retrocede

¿El retroceso en la cadena no puede recuperar los activos robados?

Cronos reinicia la red tras una parada de emergencia por un exploit en Tectonic

La red principal de Fogo ha estado detenida durante 46 horas sin un cronograma de reinicio

Cronos detiene la red tras un exploit de Tectonic que afecta a 75000000 dólares

OpenAI nombra a Dali Rajic como nuevo Director de Ingresos

Trump Media pierde 360,6 millones de dólares en activos criptográficos en la primera mitad del año, con tenencias de BTC reducidas a 9.477 monedas

PSG amplía su uso de IA y tenencia de Bitcoin

Strive CRO afirma que la venta de 3500 Bitcoin ayuda a comprar más BTC

Flujos de ETF: Cómo Leer las Entradas y Salidas de Capital en Fondos de Criptomonedas

Arthur Hayes: "La debilidad del dólar y el fortalecimiento del yen impulsan el rally de las criptomonedas"

Los fondos europeos abandonan EE. UU., ¿una oportunidad para Francia y Bitcoin?

Nansen se convierte en el primer front end en apoyar los mercados HIP-4 de Outcome.xyz

Títulos del Tesoro: El rendimiento más sombrío en más de 200 años revela un nuevo paradigma

ChatGPT, Claude y Grok caen simultáneamente, ¿por qué todos sospechan de Cloudflare?

Changpeng Zhao: Kirguistán ha recorrido en un año el camino hacia un centro cripto que normalmente toma hasta 9 años

La compra neta semanal de empresas que cotizan en bolsa disminuye un 48% y Strategy no ha aumentado su inversión en Bitcoin la semana pasada

Las compras netas semanales de las empresas cotizadas disminuyen un 48% al no adquirir Bitcoin

El crédito en pesos vuelve a caer: el consumo retrocede en agosto y la morosidad sigue presionando

Deuda soberana: el secreto del oro que los gobiernos no cuentan

La lucha por el suministro de Ethereum obliga a elegir entre altos rendimientos de staking y el valor de tu ETH







