Investigación de seguridad

Seguridad cripto en 2025 y 2026: 5 acontecimientos importantes y lo que significan para la autocustodia

Crypto Security in 2025 and 2026: 5 Major Events and What They Mean for Self-Custody

Conclusión principal: Entre finales de 2025 y la primera mitad de 2026, cinco categorías distintas de incidentes relacionados con las criptomonedas afectaron al mercado en rápida sucesión: un compromiso de la cadena de suministro de una extensión del navegador, el compromiso de una biblioteca de npm, la toma de control de la gobernanza de una DEX mediante multisig, una ola de fallos de plataformas centralizadas y el robo físico a un titular de grandes patrimonios. En la superficie, ninguno se parecía a los demás, pero, considerados en conjunto, apuntan a la misma conclusión: la protección más duradera en 2026 es la autocustodia en un dispositivo cuya arquitectura elimine tanto las vías de ataque remotas como las físicas. Este artículo repasa los cinco sucesos, las enseñanzas de cada uno y cómo es un marco práctico tras ellos.

Referencia rápida

Término Qué significa
Autocustodia Custodia de tus propias claves privadas, sin que ningún exchange o tercero controle los fondos
Billetera de software Una billetera cuyas claves se encuentran en un dispositivo conectado a internet, como una extensión del navegador o una aplicación móvil
Billetera fría Un dispositivo de hardware que almacena tus claves privadas sin conexión
Air-gapped Sin internet, Bluetooth, datos USB ni NFC; la comunicación se realiza únicamente mediante códigos QR
Ataque a la cadena de suministro Un ataque contra una herramienta utilizada para crear o distribuir software, de modo que todo lo que se envía con esa herramienta hereda el compromiso
Riesgo de contraparte El riesgo de que otra persona que custodia tus activos quiebre, desaparezca o sea víctima de un ataque
Antimanipulación Un diseño físico concebido para borrar los datos almacenados en el dispositivo si se fuerza la apertura de la carcasa

Por qué este periodo fue diferente

La industria de las criptomonedas ha pasado por muchos años difíciles en materia de seguridad. Lo que hizo inusual el periodo comprendido entre finales de 2025 y la primera mitad de 2026 no fue el tamaño de un solo suceso, sino la amplitud de las categorías de ataques que se produjeron en rápida sucesión. Un usuario que leyera los titulares en marzo y abril de 2026 podría haber visto, en cuestión de pocas semanas, ejemplos de inyección de código en la cadena de suministro, compromiso de bibliotecas, captura de la gobernanza, fallos de exchanges y coerción física. Los sucesos no compartían un vector. Compartían una propiedad estructural: en todos los casos, la pérdida se debió a algo que el usuario no controlaba directamente.

Revisarlos juntos es útil porque el patrón que surge resulta más instructivo que cualquier incidente aislado. Cada suceso demuestra de manera distinta el mismo punto: cuando otra persona tiene las llaves, se puede acceder a ellas. Las cinco secciones siguientes presentan los sucesos en orden y luego vuelven al patrón.

Evento 1: El compromiso de la extensión de navegador de Trust Wallet (diciembre de 2025)

El 24 de diciembre de 2025, unos atacantes comprometieron la versión 2.68 de la extensión de navegador de Trust Wallet mediante un ataque a la cadena de suministro en Chrome Web Store. Usando una clave de API filtrada de Chrome Web Store, eludieron la revisión e introdujeron código malicioso que recopilaba las frases semilla de los usuarios mediante un endpoint de análisis falso. La versión maliciosa estuvo disponible durante aproximadamente 48 horas, período en el que se sustrajeron unos 7 millones de dólares de 2.520 billeteras. CZ, cofundador de Binance, confirmó el reembolso total a los usuarios afectados. El ataque se vinculó con el anterior compromiso de la cadena de suministro de npm denominado "Shai-Hulud", lo que demuestra cómo las vulnerabilidades interconectadas en la distribución de software pueden desencadenar una reacción en cadena.

La lección. El incidente de Trust Wallet no trata específicamente sobre Trust Wallet. Trata sobre lo que ocurre cuando el propio canal de distribución de una billetera se convierte en la superficie de ataque. Un usuario que había instalado la extensión meses antes y confiaba en las actualizaciones automáticas recibió la versión maliciosa a través del mismo canal de confianza que siempre había utilizado. No hubo sitio de phishing, correo electrónico falso ni error del usuario. La exposición se debió directamente a la forma en que se distribuye y actualiza el software de las extensiones del navegador. Para obtener un análisis más detallado, consulta nuestro análisis del hackeo de Trust Wallet por 7 millones de dólares.

Para las inversiones a largo plazo, la implicación es que cualquier billetera que se actualice automáticamente desde un canal conectado a Internet conlleva este tipo de riesgo por su propia arquitectura. La arquitectura que cierra la puerta es aquella que no tiene ninguna vía de actualización automática desde ningún canal web ni conexión a Internet en el dispositivo de firma.

Evento 2: El compromiso de la biblioteca npm de Axios (31 de marzo de 2026)

A las 00:21 UTC del 31 de marzo de 2026, un grupo norcoreano, confirmado por la división Mandiant de Google, comprometió la cuenta de publicación en npm de Axios, una de las bibliotecas de clientes HTTP para JavaScript más utilizadas del mundo. Las versiones maliciosas (v1.14.1 y v0.30.4) incluían una dependencia oculta llamada "plain-crypto-js" que desplegaba un troyano de acceso remoto multiplataforma. Axios recibe alrededor de 83 millones de descargas por semana, lo que lo sitúa en una parte considerable del ecosistema de JavaScript. Las versiones maliciosas estuvieron disponibles durante aproximadamente tres horas antes de ser detectadas y retiradas.

La lección. El incidente de Axios desplazó el ataque un nivel más arriba en la cadena de suministro que Trust Wallet. Mientras que Trust Wallet era una billetera comprometida, Axios era una herramienta comprometida utilizada para crear billeteras, DApps y exchanges. Cualquier aplicación de criptomonedas que actualizara automáticamente su dependencia de Axios durante esas tres horas podría haber heredado el malware sin que nadie en la ruta del usuario lo supiera. Para consultar el análisis completo del incidente, vea nuestro informe sobre el ataque a la cadena de suministro de Axios.

Para un usuario final que posee criptomonedas, la conclusión práctica es que «¿mi billetera es segura?» es la pregunta equivocada. La pregunta correcta es si la billetera tiene alguna vía por la que un código comprometido pueda alcanzar la operación de firma. Una billetera con dependencias de JavaScript y conexión a internet tiene muchas vías de ese tipo. Una billetera que firma sin conexión mediante códigos QR, sin dependencias de software entre el usuario y el dispositivo, tiene estructuralmente menos.

Evento 3: La toma de control de la multifirma de Drift Protocol por 285 millones de dólares (1 de abril de 2026)

El 1 de abril de 2026, Drift Protocol, el mayor DEX de futuros perpetuos de Solana, fue explotado por unos 285 millones de dólares. El ataque no se debió a un fallo del contrato inteligente. El «Consejo de Seguridad» de Drift era una multifirma 2 de 5 sin bloqueo temporal. El atacante manipuló mediante ingeniería social a 2 de los 5 firmantes y luego utilizó la función de nonce duradero de Solana para firmar previamente transacciones maliciosas que ejecutaron cambios con privilegios de administrador: crearon un token de garantía falso con un precio de oráculo inflado, desactivaron los interruptores de circuito y eliminaron los límites de retiro. Los fondos se drenaron a través de Jupiter, se transfirieron mediante puentes usando deBridge y Wormhole, y pasaron por mezcladores. El TVL cayó de unos 550 millones de dólares a menos de 300 millones en una hora.

La lección. El incidente de Drift es el más incómodo de los cinco para la narrativa general de que «la descentralización lo resuelve». Según la mayoría de las presentaciones públicas, Drift estaba descentralizado, pero la autoridad de gobernanza estaba concentrada en cinco claves, dos de las cuales bastaban para apoderarse de todo. La etiqueta de la plataforma no cambiaba quién controlaba realmente los fondos. Para consultar el análisis completo, vea nuestro análisis del hackeo de Drift Protocol por 285 millones de dólares.

La lección se generaliza más allá de Drift. Siempre que tus activos estén dentro de un contrato inteligente cuya autoridad administrativa esté gobernada por un pequeño conjunto de claves, asumes un riesgo de contraparte, independientemente de cómo se describa la plataforma. La protección contra esto es la misma que contra el fallo de un exchange centralizado: conserva tus propias claves, en un dispositivo cuya autoridad te pertenezca exclusivamente.

Evento 4: El grupo de plataformas centralizadas (del 30 al 31 de marzo de 2026)

Tres eventos ocurrieron en un lapso de 48 horas y se reforzaron mutuamente.

El 30 de marzo de 2026, Sumit Gupta y Neeraj Khandelwal, cofundadores del mayor exchange de criptomonedas de India, CoinDCX, fueron arrestados por un caso de fraude relacionado con un sitio clonado de phishing (coindcx.pro). Fueron puestos en libertad bajo fianza tras 72 horas, sin pruebas de participación directa. CoinDCX anunció un fondo de seguridad de 100 crores de rupias (aproximadamente 12 millones de dólares) llamado «Digital Suraksha Network» en respuesta.

El 31 de marzo de 2026, Coinbase Commerce, una pasarela de pagos utilizada por miles de comerciantes, cesó oficialmente sus operaciones. Los comerciantes y usuarios que no habían migrado sus fondos se enfrentaron a posibles complicaciones de acceso.

Durante este mismo periodo, el Crypto Fear & Greed Index se mantuvo en 8 de 100, lo que marcó la racha de miedo extremo más larga desde el colapso de FTX en noviembre de 2022. El contexto más amplio, incluido el hackeo de Bybit de 1.500 millones de dólares a principios de 2025 (que por sí solo representó el 44 % de los 3.400 millones de dólares en robos totales de criptomonedas que Chainalysis registró ese año), explicó por qué los titulares ya estaban intranquilos. Nuestro análisis del Fear Index en 8/100 aborda en detalle el contexto macroeconómico.

La lección. Cada evento de este grupo afectó a un modo de fallo diferente de la custodia mantenida por plataformas. CoinDCX demostró que ni siquiera el fundador de un exchange puede aislar por completo a los usuarios de las consecuencias de la suplantación de identidad y el fraude a gran escala. Coinbase Commerce demostró que un servicio puede simplemente retirarse según un calendario, dejando a los usuarios la opción de migrar o perder el acceso. Bybit demostró que incluso un exchange importante con recursos de seguridad considerables puede perder más de mil millones de dólares en un solo incidente.

La propiedad compartida por los tres casos es que el usuario nunca tuvo control directo de las claves. La solidez de cada plataforma solo importó hasta que algo falló en el lado de la plataforma. Con la autocustodia en una billetera de hardware, la continuidad de la plataforma deja de formar parte de tu modelo de seguridad.

Evento 5: El robo físico de 66 millones de dólares en Scottsdale (marzo de 2026)

El mismo fin de semana que tuvo lugar el ataque contra Drift, dos personas recorrieron 600 millas en coche hasta Scottsdale, Arizona, para robar físicamente 66 millones de dólares en bitcoins a su propietario. El incidente está documentado en la base de datos de ataques físicos de Jameson Lopp como un ataque de «coacción física». Días antes, unos sospechosos del secuestro de David Balland, cofundador de Ledger, habían sido detenidos en España, un suceso que llevaba meses apareciendo en las noticias.

La lección. Los ataques físicos contra titulares de criptomonedas aumentaron durante 2025 y hasta 2026, a medida que subían los precios y aumentaba la visibilidad. Esta es la categoría de amenazas que los modelos de seguridad totalmente digitales no abordan. Un dispositivo perfectamente aislado, colocado sobre un escritorio, sigue siendo un objeto físico que una persona con acceso físico puede intentar utilizar o cuyo propietario puede ser obligado a utilizar.

Las protecciones importantes contra esta categoría son diferentes de las que cierran las vías de ataque remoto. Incluyen no anunciar públicamente las tenencias, usar dispositivos diseñados para borrar las claves almacenadas si se fuerza la carcasa (construcción resistente a manipulaciones), mantener las cuentas con saldos elevados en dispositivos guardados en lugares menos evidentes y utilizar cuentas con saldos bajos para cualquier actividad visible del día a día. La combinación de una arquitectura aislada (contra ataques remotos) y una carcasa completamente metálica y sellada, con borrado de claves al forzar la entrada (contra ataques físicos), es lo que aborda ambos vectores a nivel arquitectónico, en lugar de abordar solo uno.

El patrón en los cinco casos

Los cinco acontecimientos abarcan superficies muy diferentes. Una extensión del navegador, una biblioteca de npm, una multisig de un DEX, un conjunto de servicios centralizados y un robo físico prácticamente no tienen nada en común en cuanto al mecanismo de ataque. Lo que comparten es la propiedad estructural de que el usuario no controlaba directamente el activo en el momento de la pérdida. En todos los casos, el valor llegó al atacante porque algo distinto del usuario estaba en posición de liberarlo: un canal de distribución, una dependencia, un consejo, un custodio o una persona coaccionada.

La autocustodia aborda una parte de ese patrón al hacer que el usuario sea quien tenga autoridad sobre las claves. La arquitectura aborda otra parte al determinar hasta qué punto están expuestas esas claves cuando el usuario ejerce dicha autoridad. Los acontecimientos de 2025 y 2026, considerados en conjunto, muestran por qué ambas capas son importantes. Tener las claves uno mismo es necesario; la forma en que está construido el dispositivo que las almacena determina qué categorías de ataques aún pueden alcanzarte.

Un marco práctico sobre qué hacer ahora

Ninguno de los cinco acontecimientos cambia el aspecto de unas buenas prácticas de autocustodia, pero en conjunto refuerzan los motivos para aplicarlas. El marco que aparece a continuación es el que mejor encaja con estas lecciones.

  1. Traslada los fondos que mantengas a largo plazo fuera de las plataformas. El conjunto de incidentes de CoinDCX, Coinbase Commerce y Bybit demuestra que los fallos del lado de las plataformas no son acontecimientos excepcionales. Para cualquier criptomoneda que no estés negociando activamente, el argumento a favor de trasladarla a la autocustodia es ahora más sólido que antes, no más débil.
  2. Elige un dispositivo de firma cuya arquitectura elimine la vía de ataque remoto. Los acontecimientos de Trust Wallet y Axios demuestran que las superficies de distribución de software y de dependencias son riesgos reales y recurrentes. Una billetera de hardware aislada, sin USB, Bluetooth, Wi-Fi ni NFC, no tiene ninguna vía por la que un código comprometido pueda alcanzar la operación de firma.
  3. Usa la recuperación BIP39 en todos los dispositivos que tengas. El acontecimiento de Drift demuestra que la gobernanza de las plataformas puede fallar, y la lección más amplia sobre el riesgo de contraparte es aplicable en general. BIP39 hace que tu semilla sea portátil entre billeteras compatibles, para que no quedes vinculado a una sola marca o ecosistema.
  4. Guarda tu frase semilla en una copia de seguridad duradera y sin conexión. El papel se deteriora y arde; el almacenamiento en la nube está conectado a internet. Una copia de seguridad de acero inoxidable, guardada separada del dispositivo, resiste tanto los incendios como la exposición digital que provocaría una foto o un administrador de contraseñas.
  5. Adapta la seguridad física al tamaño de tus fondos. El acontecimiento de Scottsdale recuerda que la parte visible de los fondos en criptomonedas constituye, por sí misma, un factor de riesgo. Un dispositivo de hardware antimanipulación diseñado para borrarse cuando se fuerza su entrada, combinado con no hacer públicos tus fondos, aborda la categoría de riesgos físicos que ninguna protección exclusivamente digital puede cubrir. Para obtener orientación más detallada sobre cómo elegir un método de respaldo, consulta cómo hacer una copia de seguridad de una billetera de hardware; para planificar la herencia, consulta cómo planificar la herencia de criptomonedas.

Preguntas frecuentes

¿Estos cinco acontecimientos son realmente representativos o seleccionaste solo los que te convenían?
Cada acontecimiento recibió amplia cobertura en su momento y representó una categoría de ataque diferente. El objetivo de agruparlos no es afirmar que fueran las únicas cinco cosas que ocurrieron, sino que, dentro de un periodo de seis meses, el mercado vio un ejemplo claro de cinco categorías distintas. Un titular que revise cualquier otro periodo de seis meses de la historia reciente de las criptomonedas encontraría una combinación similar.

¿La autocustodia realmente protege contra todos estos riesgos?
La autocustodia combinada con una billetera de hardware Air-gapped y resistente a manipulaciones cierra las categorías de riesgos remotos, de cadena de suministro, de gobernanza y de contraparte de la plataforma. No elimina los riesgos físicos, de ingeniería social, de cadena de suministro (en la fase de fabricación del hardware), del firmware ni de errores del usuario. La protección es estructural, no total, y combinarla con hábitos prácticos (copias de seguridad duraderas, almacenamiento separado y una visibilidad moderada) es lo que la hace resistente a largo plazo.

¿Por qué los usuarios de billeteras de software se vieron más afectados entre 2025 y 2026?
Las billeteras de software funcionan en dispositivos conectados a Internet y se distribuyen a través de canales a los que pueden acceder los motores de IA, los atacantes y quienes comprometen la cadena de suministro. Son prácticas, y esa comodidad se obtiene aceptando una mayor superficie de ataque. Para pequeñas cantidades de uso diario, ese intercambio puede ser razonable. Para tenencias a largo plazo, los acontecimientos de este periodo reforzaron el argumento a favor de una arquitectura más aislada.

¿Es realmente necesario que sea Air-gapped si mi billetera de hardware tiene un elemento seguro?
Un elemento seguro certificado es la parte del dispositivo que protege la clave frente a la extracción. Es una de las dos protecciones importantes. La otra es si el dispositivo tiene alguna vía de datos inalámbrica o cableada que pueda utilizarse para enviar una transacción comprometida a ese elemento seguro para que la firme. La arquitectura Air-gapped elimina por completo esa segunda vía. Las dos protecciones abordan categorías de riesgo diferentes, y un titular preocupado por ambas puede utilizar un dispositivo que las combine.

¿Qué ocurre con las billeteras multifirma para titulares individuales?
La multifirma personal (en la que el usuario controla todas las claves, distribuidas entre sus dispositivos personales) es estructuralmente distinta de la multifirma de gobernanza (en la que las claves están en manos de un consejo de administradores). La multifirma personal aborda el punto único de fallo para el titular y es una configuración defendible para tenencias importantes. La multifirma de gobernanza, como demostró Drift, se convierte en un punto centralizado de fallo cuando el umbral es bajo y los firmantes pueden ser víctimas de ingeniería social.

¿Debería retirar todo de los exchanges ahora mismo?
Para las tenencias a largo plazo, el argumento a favor de pasar a la autocustodia se fortaleció en 2025 y 2026, no se debilitó. Lo ideal es hacerlo durante periodos de calma, pero hacerlo durante periodos de tensión sigue siendo mejor que no hacerlo. Mantén en los exchanges solo lo que necesites para operar activamente y considera esos saldos un riesgo conocido.

¿Cuál es el hábito más importante para protegerse contra las cinco categorías?
No existe un único hábito. El resumen más cercano es: conserva tus propias claves en un dispositivo cuya arquitectura elimina las vías de ataque remotas y físicas, con tu frase de recuperación en una copia de seguridad duradera y sin conexión que controles. Cada uno de los tres elementos es necesario y ninguno es suficiente por sí solo.

La capa de confianza

  • Estándar de recuperación: BIP39/44, recuperable en cualquier wallet compatible de cualquier marca
  • Arquitectura de referencia Air-gapped: ELLIPAL Titan 2.0, en el mercado desde 2018, sin Wi‑Fi, Bluetooth, datos USB ni NFC; firma mediante código QR únicamente
  • Diseño de referencia antimanipulación: carcasa sellada totalmente metálica, diseñada para borrar las claves almacenadas si se vulnera físicamente la carcasa
  • Certificación: elemento seguro CC EAL5+ en Titan 2.0; CC EAL6+ en X Card
  • Historial: más de 1 millón de usuarios en más de 140 países
  • Fuentes citadas: Chainalysis, CertiK, Mordor Intelligence, Elliptic, TRM Labs, Google Mandiant, base de datos de ataques físicos de Jameson Lopp

Los cinco acontecimientos de 2025 y 2026 no cambian el aspecto que siempre ha tenido una buena autocustodia. Refuerzan sus motivos. Revisarlos en orden sirve, sobre todo, para recordar al titular que la arquitectura del dispositivo que protege sus criptomonedas, el estándar utilizado para la recuperación y la disciplina de conservar una copia de seguridad duradera y sin conexión son los elementos que resisten cuando el ciclo de noticias es adverso.

Hazlo tuyo. Luego úsalo.

Nota de seguridad: Ninguna configuración de autocustodia elimina todos los riesgos. La arquitectura Air-gapped y el hardware antimanipulación reducen categorías importantes de ataques remotos, a la cadena de suministro y físicos, pero no eliminan todos los riesgos de firmware, ingeniería social, cadena de suministro de fabricación o errores del usuario. Compra de una fuente oficial, guarda tu frase de recuperación en una copia de seguridad duradera y sin conexión, conservada por separado del dispositivo, no la compartas ni la introduzcas digitalmente y verifica cada transacción en la pantalla del dispositivo. Este artículo ofrece información educativa general sobre la arquitectura de las wallets y el registro de incidentes de 2025-2026. No constituye asesoramiento financiero, de inversión ni de custodia.

Por qué la gente confía en ELLIPAL
CeroBrechas de billeteras frías
Más de 1 MUsuarios de todo el mundo
140+Países alcanzados
12 mil millones de dólaresActivos protegidos
ForbesRecomendado
8 añosAislado de Internet desde 2018

Hazlo tuyo. Luego úsalo.

Tus claves, tus criptomonedas. Mantén tu frase semilla fuera de línea y el resto se encargará solo.

Explora las billeteras frías de ELLIPAL

Nota de seguridad: Este artículo es educativo y no constituye asesoramiento financiero. El comportamiento del dispositivo, como los límites de intentos, puede cambiar con el firmware; confirma siempre los detalles actuales en el Centro de ayuda oficial de ELLIPAL. Cualquier función de intercambio, staking o compra y venta mencionada en otra parte se proporciona a través de terceros, y ELLIPAL no controla esos servicios.