Informe de seguridad de Web3 de agosto: 29 incidentes de seguridad principales, pérdidas totales superiores a 68,29 millones de dólares

By: foresightnews.pro|2026/09/08 13:07:06

En agosto de 2026, los principales incidentes de seguridad se debieron a vulnerabilidades en contratos, con 18 incidentes de seguridad relacionados con contratos/redes y 2 incidentes de seguridad por filtración de claves privadas. La seguridad de los contratos inteligentes y la gestión de claves privadas siguen siendo puntos débiles en la seguridad de Web3.


Escrito por: Beosin


Según los datos de monitoreo de la plataforma Beosin Alert, en agosto de 2026, el monto total de las pérdidas por diversos incidentes de seguridad ascendió a aproximadamente 76,15 millones de dólares, con un total de 29 incidentes de seguridad importantes, principalmente debido a vulnerabilidades en contratos. De estos, 18 incidentes de seguridad se debieron a vulnerabilidades en contratos/redes y 2 incidentes de seguridad por filtración de claves privadas. La seguridad de los contratos inteligentes y la gestión de claves privadas siguen siendo puntos débiles en la seguridad de Web3.



Pérdidas de agosto Top10


El 13 de agosto, la dirección de un usuario personal 0x13e3....179e fue robada debido a la filtración de claves privadas, perdiendo activos criptográficos como WBTC, cbBTC, LDO, USDS y CRV, con una pérdida total de aproximadamente 25,6 millones de dólares, siendo este el incidente de seguridad con mayores pérdidas. El 30 de agosto, el protocolo de préstamos Tectonic en la red Cronos fue atacado por hackers debido a una vulnerabilidad en el contrato, con pérdidas estimadas de aproximadamente 74 millones de dólares. Este ataque llevó a la red Cronos a tomar medidas de emergencia, suspendiendo la red y revirtiendo transacciones; los hackers finalmente lograron transferir aproximadamente 6 millones de dólares a la red Ethereum a través de transacciones cruzadas.



Además, la cadena pública Harmony fue objeto de una emisión adicional de aproximadamente 4 mil millones de tokens ONE debido a una vulnerabilidad, con una pérdida nominal de más de 4 millones de dólares, pero finalmente se eliminó el estado de los tokens falsificados mediante la reversión de transacciones, por lo que no se contabiliza como pérdida.


Tipos de proyectos atacados y pérdidas en cada cadena


Este mes, los objetivos de ataque abarcaron diversas categorías, incluyendo cadenas públicas, protocolos de préstamos, aplicaciones de billetera, contratos de tokens, puentes cruzados y usuarios comunes. Los proyectos de DeFi sufrieron las mayores pérdidas, alcanzando los 33,09 millones de dólares; mientras que las direcciones personales sufrieron pérdidas de aproximadamente 28,4 millones de dólares debido a filtraciones de claves privadas o phishing. Los contratos de tokens fueron los más atacados, con un total de 10 ataques; los contratos de DeFi fueron atacados en 9 ocasiones, ocupando el segundo lugar.



La cadena con mayores pérdidas en mayo fue Ethereum, con pérdidas superiores a 48,58 millones de dólares y un total de 15 incidentes de seguridad. Actualmente, la mayoría de los protocolos de DeFi y los ataques de phishing dirigidos a ballenas siguen siendo principalmente en Ethereum. La cadena con el segundo mayor número de incidentes de seguridad fue BNB Chain, aunque los objetivos de ataque fueron principalmente contratos de tokens, con pérdidas menores. Además, también se registraron incidentes de seguridad en otras cadenas públicas como Cronos, Base, Harmony, Bitcoin y Solana, mostrando una tendencia de ataques en múltiples cadenas.



Análisis de los principales incidentes de seguridad


1. Tectonic y Moonwell: Manipulación de precios


Tectonic y Moonwell son protocolos de préstamos en cadena, y la razón de los ataques fue la manipulación de precios de ciertos activos colaterales de tokens con baja liquidez, lo que permitió a los atacantes pedir prestado activos en exceso a un valor inflado. En el ataque a Tectonic, los atacantes elevaron el precio del token de gobernanza $TONIC en 100 veces, obteniendo aproximadamente 74 millones de dólares en capacidad de préstamo, y luego prestaron activos como USDT. Después del incidente, la red Cronos suspendió urgentemente toda la cadena, y los atacantes lograron transferir aproximadamente 6 millones de dólares a Ethereum antes de que se suspendiera la red. Posteriormente, la red Cronos realizó una reversión para recuperar las pérdidas.


Dirección de ganancias del hacker en Ethereum: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD y flujo de fondos robados:



Actualmente, aproximadamente 2659 ETH aún están almacenados en 0xc4041, y 140.1 ETH fueron transferidos a 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c y luego enviados a múltiples direcciones recién creadas.


Moonwell, por su parte, sufrió pérdidas de aproximadamente 8,7 millones de dólares debido a que los atacantes manipularon el precio del token MAMO con baja liquidez para pedir prestado cbBTC:



Estos dos ataques no se basaron en vulnerabilidades de contratos inteligentes, sino en el hecho de que el protocolo fijó el precio de los colaterales a partir de una liquidez de mercado débil, calculando erróneamente el valor de los colaterales. Para evitar tales ataques, el protocolo podría obtener datos de diferentes fuentes a través de múltiples oráculos y realizar juicios adicionales en situaciones de fluctuaciones de precios drásticas.


2. Harmony: Ataque de repetición


Harmony es una Layer 1 que soporta fragmentación, ejecutando cuatro fragmentos y transfiriendo activos entre ellos a través de un mecanismo asíncrono basado en recibos. El fragmento de origen genera un recibo criptográfico para las transacciones salientes, y el fragmento de destino es responsable de verificar que el recibo y su prueba Merkle coincidan con el encabezado del bloque de origen firmado antes de registrar la transacción, y cada recibo solo puede usarse una vez.


La vulnerabilidad en este ataque existía en una parte heredada del sistema de fragmentación de Harmony. Anteriormente, Harmony verificaba si los recibos de fragmentos habían sido utilizados revisando dos campos CXMerkleProof.ShardID y BlockNum,



Dado que estos dos campos están fuera del encabezado del bloque firmado, los atacantes podían modificarlos sin afectar ninguna funcionalidad existente. En este ataque, los atacantes obtuvieron un recibo de fragmentación cruzada y modificaron el ShardID y el BlockNum, haciendo que el verificador lo reconociera como un nuevo recibo. El fragmento de destino aceptó el recibo modificado y lo registró nuevamente, mientras que el fragmento original no dedujo los activos correspondientes.


Este es un ataque de repetición muy típico. Para cualquier campo utilizado como

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]