Dos incidentes concentran casi todo el daño de septiembre: una brecha en un exchange y un fallo en una red paralela de Bitcoin
Los hackeos cripto sumaron $768 M en septiembre, récord de 2026
Septiembre ha sido el mes más caro del año para la seguridad en cripto. El recuento mensual de la firma de análisis PeckShield, publicado este 1 de octubre, cifra en $768 M el dinero que se fue en hackeos y exploits durante el mes, más que en cualquier otro mes de 2026. Dos episodios explican casi todo el agujero: una brecha en el exchange Bitget por $388 M y un fallo explotado en Liquid Network, la red paralela de Bitcoin, por $320 M. El segundo terminó mejor de lo que empezó, porque más de $270 M de aquella cantidad volvieron después, según el mismo recuento. El resto del mes se reparte en incidentes de mucho menor tamaño, el goteo habitual de puentes, contratos y cuentas comprometidas que rara vez llega a los titulares.
Bitget y Liquid Network: dos fallos que no se parecen
Conviene separar los dos casos, porque el usuario está en posiciones distintas en cada uno. Bitget es un exchange centralizado: quien deja saldo allí no tiene las llaves de nada, tiene una anotación en el libro de la casa y la promesa de poder retirar. Cuando el atacado es la plataforma, el cliente descubre que su riesgo nunca fue el precio de la moneda, sino la solvencia y la higiene técnica de quien la guardaba por él.
Liquid es otra cosa. Es una cadena paralela a Bitcoin: el usuario bloquea bitcoins y recibe a cambio un activo equivalente que circula dentro de esa red, más rápido y con transacciones confidenciales, mientras las reservas bloqueadas quedan bajo custodia compartida de un grupo de entidades que operan la red. Ahí no hay un cajero al que reclamar. Hay un diseño, unas reservas y un conjunto de operadores.
Las devoluciones cambian la cuenta final del mes
La cifra que circula es la bruta. Si se descuenta lo que regresó del incidente de Liquid, el daño neto de septiembre queda muy por debajo de esos $768 M, y eso también dice algo del estado del sector: una parte del dinero robado en cadena es difícil de mover sin dejar rastro, y las devoluciones —negociadas, forzadas por el seguimiento de los fondos o decididas por el propio atacante— se han vuelto parte del guion. No son un indulto. El dinero vuelve cuando quien lo tiene calcula que gastarlo le sale más caro que entregarlo.
Los recuentos mensuales de este tipo tienen además un sesgo que vale conocer: suman lo que se hace público y se puede atribuir. Los fondos que se pierden por un correo de phishing bien hecho o por una frase semilla fotografiada no entran en ninguna estadística de exploits, y en conjunto se llevan por delante mucho dinero de particulares. Nuestro catálogo de estafas con criptomonedas y sus señales recoge precisamente esa parte, la que no genera un informe de PeckShield.
Quién responde si el hackeado es tu custodio
Aquí es donde el marco europeo sí cambia las cosas para quien opera desde España. MiCA, el reglamento de criptoactivos que se aplica desde finales de 2024, obliga a los proveedores autorizados a mantener los criptoactivos de los clientes separados de los propios, a describir por escrito su política de custodia y los hace responsables de las pérdidas provocadas por incidentes que les sean atribuibles, con un límite en el valor de mercado de lo perdido. Una plataforma que opera sin ese paraguas y sufre una brecha deja al cliente con una reclamación en otra jurisdicción y poco más.
No es lo mismo que una cuenta bancaria. No hay fondo de garantía de depósitos detrás de un saldo en criptomonedas, ni autorizado ni sin autorizar, y la supervisión no evita el ataque: define quién paga y ante quién se reclama. La lista de los exchanges autorizados en España sirve para saber de qué lado de esa línea está la plataforma donde uno tiene el dinero.
Custodia propia: traslada el riesgo, no lo borra
La lectura automática de un mes como septiembre es sacar las monedas del exchange. Es razonable para el saldo que no se está moviendo, y es exactamente lo que resuelve un monedero físico: las llaves se generan y se firman en un dispositivo que nunca las expone al ordenador. Hemos analizado los dos más extendidos, el Ledger Nano X y el Trezor Safe 5, y la guía sobre billeteras frías y calientes explica para qué sirve cada una.
Lo que no hace la custodia propia es eliminar el riesgo: lo cambia de sitio. El usuario pasa a ser su propio departamento de seguridad, con una copia de la frase semilla que no puede perder, quemarse ni fotografiarse, y sin nadie a quien llamar si se equivoca. Para el que mueve posiciones a diario, el reparto entre lo que está en caliente y lo que está en frío es la decisión real, y está ordenada por impacto en nuestra lista de seguridad.
El siguiente dato llegará a primeros de noviembre, cuando PeckShield cierre el recuento de octubre. Hasta entonces, lo que queda por ver es si el resto de los fondos del incidente de Liquid sigue el camino de los primeros y si Bitget detalla el vector de la brecha, algo que las plataformas tardan semanas en publicar cuando lo publican.
Fuentes
- Crypto hacks top $768M in September, worst month of 2026 — Cointelegraph, 01/10/2026
Este artículo no es una recomendación de inversión. Las criptomonedas son un activo volátil y sin cobertura de garantía de depósitos: puedes perder todo el dinero invertido.
¿Quieres ver antes nuestras noticias en Google? Añade Jukipto como fuente preferida.
Este artículo lo publica la redacción de Jukipto siguiendo nuestra política editorial. Los datos de mercado proceden de CoinGecko. No es una recomendación de inversión: las criptomonedas son un activo volátil y puedes perder todo el dinero invertido — lee el aviso legal financiero. ¿Ves un error? Escríbenos a info@jukipto.com y lo corregimos.