Investigación de seguridad

Seguridad cripto en 2025 y 2026: 5 acontecimientos importantes y lo que significan para la autocustodia

Crypto Security in 2025 and 2026: 5 Major Events and What They Mean for Self-Custody

Conclusión principal: Entre finales de 2025 y el primer semestre de 2026, cinco categorías distintas de incidentes cripto afectaron al mercado en rápida sucesión: el compromiso de la cadena de suministro de una extensión del navegador, el compromiso de una biblioteca de npm, la toma de control de la gobernanza multisig de un DEX, una oleada de fallos de plataformas centralizadas y el robo físico a un titular con un patrimonio elevado. En la superficie, ninguno se parecía a los demás, pero, considerados en conjunto, apuntan a la misma conclusión: la protección más duradera en 2026 es la autocustodia en un dispositivo cuya arquitectura elimina tanto las vías de ataque remoto como las físicas. Este artículo repasa los cinco eventos, qué enseña cada uno y cómo es un marco práctico tras ellos.

Referencia rápida

Término Qué significa
Autocustodia Conservar tus propias claves privadas, sin que un exchange o un tercero controle los fondos
Billetera de software Una billetera cuyas claves residen en un dispositivo conectado a internet, como una extensión del navegador o una aplicación para el teléfono
Billetera fría Un dispositivo de hardware que almacena tus claves privadas sin conexión
Air-gapped Sin internet, Bluetooth, datos USB ni NFC; comunicación únicamente mediante códigos QR
Ataque a la cadena de suministro Un ataque contra una herramienta utilizada para crear o distribuir software, de modo que todo lo que se publique con esa herramienta herede el compromiso
Riesgo de contraparte El riesgo de que la persona que custodia tus activos quiebre, cierre sus operaciones o se vea comprometida
Antimanipulación Un diseño físico concebido para borrar los datos almacenados en el dispositivo si se fuerza la apertura de la carcasa

Por qué este período fue diferente

La industria cripto ha atravesado muchos años difíciles en materia de seguridad. Lo que hizo inusual el período comprendido entre finales de 2025 y el primer semestre de 2026 no fue el tamaño de un evento concreto, sino la variedad de categorías de ataque que se sucedieron en rápida sucesión. Un usuario que leyera los titulares en marzo y abril de 2026 podría haber visto, en cuestión de pocas semanas, ejemplos de inyección de código en la cadena de suministro, compromiso de bibliotecas, captura de la gobernanza, fallos de exchanges y coerción física. Los eventos no compartían un vector. Compartían una propiedad estructural: en todos los casos, la pérdida se debió a algo que el usuario no controlaba directamente.

Revisarlos juntos es útil porque el patrón que emerge resulta más instructivo que cualquier incidente aislado. Cada evento demuestra de manera distinta el mismo punto: cuando otra persona tiene las llaves, se puede llegar a ellas. Las cinco secciones siguientes cubren los eventos en orden y luego vuelven al patrón.

Evento 1: El compromiso de la extensión de navegador de Trust Wallet (diciembre de 2025)

El 24 de diciembre de 2025, unos atacantes comprometieron la versión 2.68 de la extensión de navegador de Trust Wallet mediante un ataque a la cadena de suministro en Chrome Web Store. Usando una clave de API filtrada de Chrome Web Store, eludieron la revisión e insertaron código malicioso que recopilaba las frases semilla de los usuarios mediante un endpoint de analítica falso. La versión maliciosa estuvo disponible aproximadamente 48 horas, durante las cuales se drenaron alrededor de 7 millones de dólares de 2.520 billeteras. CZ, cofundador de Binance, confirmó el reembolso total a los usuarios afectados. El ataque se vinculó con el anterior compromiso de la cadena de suministro de npm denominado "Shai-Hulud", lo que demuestra cómo las vulnerabilidades interconectadas en la distribución de software pueden desencadenar una reacción en cadena.

La lección. El incidente de Trust Wallet no trata específicamente sobre Trust Wallet. Trata sobre lo que ocurre cuando el propio canal de distribución de una billetera se convierte en la superficie de ataque. Un usuario que había instalado la extensión meses antes y confiaba en las actualizaciones automáticas recibió la versión maliciosa a través del mismo canal de confianza que siempre había utilizado. No hubo sitio de phishing, correo electrónico falso ni error del usuario. La exposición se debió directamente a la forma en que se distribuye y actualiza el software de las extensiones del navegador. Para obtener un análisis más detallado, consulta nuestro análisis del hackeo de Trust Wallet de 7 millones de dólares.

Para las inversiones a largo plazo, la implicación es que cualquier billetera que se actualice automáticamente desde un canal conectado a Internet conlleva este tipo de riesgo por su propia arquitectura. La arquitectura que cierra la puerta es una que no tiene ninguna vía de actualización automática desde un canal web ni conexión a Internet en el dispositivo de firma.

Evento 2: El compromiso de la biblioteca npm de Axios (31 de marzo de 2026)

A las 00:21 UTC del 31 de marzo de 2026, un grupo norcoreano, confirmado por la división Mandiant de Google, comprometió la cuenta de publicación de npm de Axios, una de las bibliotecas de cliente HTTP para JavaScript más utilizadas del mundo. Las versiones maliciosas (v1.14.1 y v0.30.4) incluían una dependencia oculta llamada "plain-crypto-js" que implementaba un troyano de acceso remoto multiplataforma. Axios se descarga alrededor de 83 millones de veces por semana, lo que lo sitúa en una parte considerable del ecosistema de JavaScript. Las versiones maliciosas estuvieron disponibles aproximadamente tres horas antes de ser detectadas y retiradas.

La lección. El incidente de Axios desplazó el ataque una capa más arriba en la cadena de suministro que Trust Wallet. Mientras que Trust Wallet era una cartera comprometida, Axios era una herramienta comprometida utilizada para crear carteras, DApps y exchanges. Cualquier aplicación de criptomonedas que actualizara automáticamente su dependencia de Axios durante esas tres horas podría haber heredado el malware sin que nadie en la ruta del usuario lo supiera. Para conocer el análisis completo del incidente, consulta nuestro análisis del ataque a la cadena de suministro de Axios.

Para un usuario final que posee criptomonedas, la conclusión práctica es que «¿está segura mi cartera?» es la pregunta equivocada. La pregunta correcta es si la cartera tiene alguna vía por la que un código comprometido pueda llegar a la operación de firma. Una cartera con dependencias de JavaScript y conexión a internet tiene muchas vías de ese tipo. Una cartera que firma sin conexión mediante códigos QR, sin dependencias de software entre el usuario y el dispositivo, tiene estructuralmente menos.

Evento 3: La toma de control del monedero multifirma de Drift Protocol por 285 millones de dólares (1 de abril de 2026)

El 1 de abril de 2026, Drift Protocol, el mayor DEX de futuros perpetuos de Solana, fue explotado por unos 285 millones de dólares. El ataque no se debió a un error en el contrato inteligente. El «Consejo de Seguridad» de Drift era un monedero multifirma 2 de 5 sin bloqueo temporal. El atacante manipuló mediante ingeniería social a 2 de los 5 firmantes y después utilizó la función de nonce duradero de Solana para firmar previamente transacciones maliciosas que ejecutaron cambios con privilegios de administrador: crearon un token de garantía falso con un precio de oráculo inflado, desactivaron los interruptores de circuito y eliminaron los límites de retiro. Los fondos se drenaron a través de Jupiter, se transfirieron mediante puentes de deBridge y Wormhole y pasaron por mezcladores. El TVL cayó de unos 550 millones de dólares a menos de 300 millones en una hora.

La lección. El incidente de Drift es el más incómodo de los cinco para la narrativa general de que «la descentralización lo resuelve». Drift estaba descentralizado según la mayoría de las descripciones públicas, pero la autoridad de gobernanza estaba concentrada en cinco claves, dos de las cuales bastaban para hacerse con todo. La etiqueta de la plataforma no cambiaba quién controlaba realmente los fondos. Para conocer el análisis completo, consulta nuestro análisis del hackeo de Drift Protocol de 285 millones de dólares.

La lección se aplica más allá de Drift. Siempre que tus activos estén dentro de un contrato inteligente cuya autoridad administrativa esté controlada por un pequeño conjunto de claves, asumes un riesgo de contraparte, independientemente de cómo se describa la plataforma. La protección contra esto es la misma que contra el fallo de un exchange centralizado: conserva tus propias claves en un dispositivo cuya autoridad te pertenezca exclusivamente.

Evento 4: El grupo de plataformas centralizadas (del 30 al 31 de marzo de 2026)

Tres situaciones ocurrieron en un plazo de 48 horas y se reforzaron mutuamente.

El 30 de marzo de 2026, Sumit Gupta y Neeraj Khandelwal, cofundadores del mayor exchange de criptomonedas de la India, CoinDCX, fueron arrestados por un caso de fraude relacionado con un sitio clonado de phishing (coindcx.pro). Fueron puestos en libertad bajo fianza después de 72 horas, sin pruebas de participación directa. CoinDCX anunció un fondo de seguridad de 100 crores de rupias (aproximadamente 12 millones de dólares), denominado «Digital Suraksha Network», como respuesta.

El 31 de marzo de 2026, Coinbase Commerce, una pasarela de pago utilizada por miles de comerciantes, cesó oficialmente sus operaciones. Los comerciantes y usuarios que no habían migrado sus fondos se enfrentaron a posibles complicaciones de acceso.

Durante este mismo periodo, el Crypto Fear & Greed Index se mantuvo en 8 sobre 100, lo que marcó la racha de miedo extremo más larga desde el colapso de FTX en noviembre de 2022. El contexto más amplio, incluido el hackeo de Bybit por valor de 1.500 millones de dólares a principios de 2025 (que por sí solo representó el 44 % de los 3.400 millones de dólares en robos totales de criptomonedas registrados por Chainalysis ese año), explica por qué los titulares ya estaban preocupados. Nuestro análisis del Fear Index en 8/100 aborda en detalle el contexto macroeconómico.

La lección. Cada situación de este grupo puso de manifiesto un modo de fallo distinto de la custodia gestionada por plataformas. CoinDCX demostró que ni siquiera el fundador de un exchange puede aislar por completo a los usuarios de las consecuencias de la suplantación y el fraude a gran escala. Coinbase Commerce demostró que un servicio puede retirarse simplemente según un calendario, dejando que los usuarios migren o pierdan el acceso. Bybit demostró que incluso un exchange importante con amplios recursos de seguridad puede perder más de mil millones de dólares en un solo incidente.

La característica común de las tres situaciones es que el usuario nunca tuvo control directo de las claves. La solidez de cada plataforma solo importó hasta que algo falló en el lado de la plataforma. Con la autocustodia en una billetera de hardware, la continuidad de la plataforma deja de formar parte de tu modelo de seguridad.

Evento 5: El robo físico de 66 millones de dólares en Scottsdale (marzo de 2026)

El mismo fin de semana que ocurrió el ataque contra Drift, dos personas condujeron 600 millas hasta Scottsdale, Arizona, para robar físicamente 66 millones de dólares en bitcoins a un titular. El incidente está documentado en la base de datos de ataques físicos de Jameson Lopp como un ataque de «coacción física». Días antes, unos sospechosos del secuestro de David Balland, cofundador de Ledger, habían sido arrestados en España; el suceso llevaba meses apareciendo en las noticias.

La lección. Los ataques físicos contra titulares de criptomonedas aumentaron durante 2025 y hasta 2026, a medida que subían los precios y aumentaba la visibilidad. Esta es la categoría de amenazas que los modelos de seguridad totalmente digitales no abordan. Un dispositivo perfectamente aislado sobre un escritorio sigue siendo un objeto físico que una persona con acceso físico puede intentar utilizar o cuyo propietario puede ser obligado a utilizar.

Las protecciones importantes contra esta categoría son diferentes de las que cierran las vías de ataque remoto. Incluyen no anunciar públicamente las tenencias, usar dispositivos diseñados para borrar las claves almacenadas si se fuerza la apertura de la carcasa (construcción anti manipulación), mantener las cuentas con saldos altos en dispositivos guardados en lugares menos evidentes y usar cuentas con saldos bajos para cualquier actividad cotidiana visible. La combinación de una arquitectura aislada (contra ataques remotos) y una carcasa completamente metálica y sellada, con borrado de claves al forzar la entrada (contra ataques físicos), es lo que aborda ambos vectores a nivel arquitectónico, en lugar de solo uno.

El patrón común a los cinco

Los cinco acontecimientos abarcan superficies muy diferentes. Una extensión del navegador, una biblioteca de npm, una multisig de un DEX, un conjunto de servicios centralizados y un robo físico casi no tienen nada en común en cuanto al mecanismo del ataque. Lo que comparten es la propiedad estructural de que el usuario no controlaba directamente el activo en el momento de la pérdida. En todos los casos, el valor llegó al atacante porque algo distinto del usuario podía liberarlo: un canal de distribución, una dependencia, un consejo, un custodio o una persona coaccionada.

La autocustodia aborda una parte de ese patrón al hacer que el usuario tenga autoridad sobre las claves. La arquitectura aborda otra parte al determinar qué tan expuestas están esas claves en los momentos en que el usuario ejerce dicha autoridad. Los acontecimientos de 2025 y 2026 muestran en conjunto por qué importan ambas capas. Tener las claves uno mismo es necesario; la forma en que está construido el dispositivo que las contiene determina qué categorías de ataques aún pueden alcanzarte de todos modos.

Un marco práctico sobre qué hacer ahora

Ninguno de los cinco incidentes cambia cómo debe ser una buena higiene de autocustodia, pero en conjunto refuerzan sus fundamentos. El marco que aparece a continuación es la versión que mejor recoge estas lecciones.

  1. Traslada los fondos a largo plazo fuera de las plataformas. El grupo de incidentes de CoinDCX, Coinbase Commerce y Bybit demuestra que los fallos de las plataformas no son hechos aislados. Para cualquier criptomoneda que no estés negociando activamente, el argumento a favor de trasladarla a la autocustodia se fortaleció este año, no se debilitó.
  2. Elige un dispositivo de firma cuya arquitectura elimine la vía de ataque remoto. Los incidentes de Trust Wallet y Axios demuestran que las superficies de distribución de software y de dependencias son riesgos reales y recurrentes. Una billetera de hardware aislada, sin USB, Bluetooth, Wi-Fi ni NFC, no tiene ninguna vía por la que un código comprometido pueda llegar a la operación de firma.
  3. Usa la recuperación BIP39 en todos los dispositivos que tengas. El incidente de Drift demuestra que la gobernanza de las plataformas puede fallar, y la lección más amplia sobre el riesgo de contraparte también se aplica en otros casos. BIP39 hace que tu semilla sea portátil entre billeteras compatibles, para que no dependas de una sola marca o ecosistema.
  4. Guarda tu frase semilla en un respaldo duradero y sin conexión. El papel se deteriora y se quema; el almacenamiento en la nube está conectado a internet. Un respaldo de acero inoxidable, guardado separado del dispositivo, sobrevive tanto a los incendios como a la exposición digital que provocarían una foto o un gestor de contraseñas.
  5. Adapta la seguridad física al tamaño de tus fondos. El incidente de Scottsdale recuerda que la parte visible de los fondos de criptomonedas es, por sí misma, un factor de riesgo. Un dispositivo de hardware resistente a manipulaciones y diseñado para borrarse si se fuerza su entrada, combinado con no publicitar tus fondos, aborda la categoría de riesgos físicos que ninguna protección exclusivamente digital puede cubrir. Para obtener orientación más detallada sobre cómo elegir un método de respaldo, consulta cómo hacer una copia de seguridad de una billetera de hardware; para planificar la herencia, consulta cómo planificar la herencia de criptomonedas.

Preguntas frecuentes

¿Estos cinco incidentes son realmente representativos o elegiste solo los que te convenían?
Cada evento recibió una amplia cobertura en su momento y representó una categoría de ataque diferente. El objetivo de agruparlos no es afirmar que fueron las únicas cinco cosas que ocurrieron, sino que, en un periodo de seis meses, el mercado vio un ejemplo claro de cinco categorías distintas. Un titular que revise cualquier otro periodo de seis meses de la historia reciente de las criptomonedas encontraría una combinación similar.

¿La autocustodia realmente protege contra todos estos riesgos?
La autocustodia combinada con una billetera de hardware Air-gapped y resistente a manipulaciones cierra las categorías de riesgos remotos, de la cadena de suministro, de gobernanza y de las contrapartes de plataformas. No elimina los riesgos físicos, de ingeniería social, de la cadena de suministro (en la capa de fabricación del hardware), del firmware ni de errores del usuario. La protección es estructural, no total, y combinarla con hábitos prácticos (copias de seguridad duraderas, almacenamiento separado y una visibilidad moderada) es lo que la hace duradera.

¿Por qué los usuarios de billeteras de software se vieron más afectados entre 2025 y 2026?
Las billeteras de software funcionan en dispositivos conectados a internet y se distribuyen a través de canales a los que pueden acceder los motores de IA, los atacantes y quienes comprometen la cadena de suministro. Son prácticas, y esa comodidad se obtiene aceptando una superficie de ataque mayor. Para pequeñas cantidades de uso diario, esa compensación puede ser razonable. Para tenencias a largo plazo, los acontecimientos de este periodo reforzaron el argumento a favor de una arquitectura más aislada.

¿Es realmente necesario que sea Air-gapped si mi billetera de hardware tiene un elemento seguro?
Un elemento seguro certificado es la parte del dispositivo que protege la clave contra la extracción. Es una de las dos protecciones importantes. La otra es si el dispositivo tiene alguna vía de datos inalámbrica o cableada que pueda utilizarse para enviar una transacción comprometida a ese elemento seguro para que la firme. La arquitectura Air-gapped elimina por completo esa segunda vía. Las dos protecciones abordan categorías de riesgo diferentes, y un titular preocupado por ambas puede utilizar un dispositivo que las combine.

¿Qué ocurre con las billeteras multifirma para titulares individuales?
La multifirma personal (en la que el usuario controla todas las claves, distribuidas entre sus dispositivos personales) es estructuralmente diferente de la multifirma de gobernanza (en la que las claves están en manos de un consejo de administradores). La multifirma personal aborda el punto único de fallo para el titular y es una configuración defendible para tenencias importantes. La multifirma de gobernanza, como demostró Drift, se convierte en un punto centralizado de fallo cuando el umbral es bajo y los firmantes pueden ser víctimas de ingeniería social.

¿Debería retirar todo de los exchanges ahora mismo?
Para las tenencias a largo plazo, los argumentos a favor de pasar a la autocustodia se reforzaron en 2025 y 2026, no se debilitaron. Hacerlo durante periodos tranquilos es lo ideal, pero hacerlo durante periodos de tensión sigue siendo mejor que no hacerlo. Mantén en los exchanges solo lo que necesites para operar activamente y considera esos saldos como un riesgo conocido.

¿Cuál es el hábito más importante para protegerse contra las cinco categorías?
No existe un único hábito. El resumen más acertado es: conserva tus propias claves en un dispositivo cuya arquitectura elimina las vías de ataque remoto y físico, con tu frase de recuperación en una copia de seguridad duradera y sin conexión que tú controlas. Cada uno de los tres elementos es necesario y ninguno es suficiente por sí solo.

La capa de confianza

  • Estándar de recuperación: BIP39/44, recuperable en cualquier cartera compatible de cualquier marca
  • Arquitectura de referencia Air-gapped: ELLIPAL Titan 2.0, en el mercado desde 2018, sin Wi-Fi, Bluetooth, datos USB ni NFC; firma únicamente mediante códigos QR
  • Diseño de referencia antimanipulación: carcasa sellada totalmente metálica, diseñada para borrar las claves almacenadas si la carcasa sufre una intrusión física
  • Certificación: elemento seguro CC EAL5+ en Titan 2.0; CC EAL6+ en X Card
  • Trayectoria: más de 1 millón de usuarios en más de 140 países
  • Fuentes citadas: Chainalysis, CertiK, Mordor Intelligence, Elliptic, TRM Labs, Google Mandiant, base de datos de ataques físicos de Jameson Lopp

Los cinco incidentes de 2025 y 2026 no cambian cómo ha sido siempre una buena autocustodia. Refuerzan sus motivos. Revisarlos en orden sirve principalmente para recordar al titular que la arquitectura del dispositivo que protege sus criptomonedas, el estándar utilizado para la recuperación y la disciplina de conservar una copia de seguridad duradera y sin conexión son los elementos que resisten cuando el ciclo de noticias es adverso.

Hazlo tuyo. Luego úsalo.

Nota de seguridad: Ninguna configuración de autocustodia elimina todos los riesgos. La arquitectura Air-gapped y el hardware antimanipulación reducen categorías importantes de ataques remotos, a la cadena de suministro y físicos, pero no eliminan todos los riesgos relacionados con el firmware, la ingeniería social, la cadena de suministro de fabricación o los errores del usuario. Compra en una fuente oficial, guarda tu frase de recuperación en una copia de seguridad duradera y sin conexión, conservada por separado del dispositivo, no la compartas ni la introduzcas digitalmente y verifica cada transacción en la pantalla del dispositivo. Este artículo ofrece información educativa general sobre la arquitectura de las carteras y el registro de incidentes de 2025-2026. No constituye asesoramiento financiero, de inversión ni de custodia.

Por qué la gente confía en ELLIPAL
CeroBrechas de billeteras frías
Más de 1 MUsuarios de todo el mundo
140+Países alcanzados
12 mil millones de dólaresActivos protegidos
ForbesRecomendado
8 añosAir-gapped desde 2018

Hazlo tuyo. Luego úsalo.

Tus claves, tus criptomonedas. Mantén tu frase semilla fuera de línea y el resto se encargará solo.

Explora las billeteras frías ELLIPAL

Nota de seguridad: Este artículo tiene fines educativos y no constituye asesoramiento financiero. El comportamiento del dispositivo, como los límites de intentos, puede cambiar con el firmware; confirma siempre los detalles actuales en el Centro de ayuda oficial de ELLIPAL. Cualquier función de intercambio, staking o compra y venta mencionada en otras partes se proporciona a través de terceros, y ELLIPAL no controla esos servicios.