Informe de seguridad cripto: abril de 2026

Más de $500M robados por hackers en 30 días, el paquete npm Axios weaponizado, Mythos de Anthropic detectando zero-days más rápido que equipos red, una app falsa de Ledger drenando $9.5M y más.

12 minutos
Informe de seguridad cripto: abril de 2026

Cada mes, el gurú de seguridad de MetaMask, Luker, informa sobre los últimos ataques cripto y los riesgos emergentes que debes conocer.

Abril de 2026 fue un mes duro en materia de ataques cripto. Se robaron más de quinientos millones de dólares en criptomonedas entre KelpDAO, Drift Protocol y CoW Swap, con operativos de la RPDC sospechosos en al menos dos de estos incidentes. El paquete npm de Axios fue comprometido y distribuyó un troyano de acceso remoto a quién sabe cuántas máquinas de desarrolladores. Una aplicación falsa de Ledger estuvo en la App Store de Apple el tiempo suficiente para vaciar 9,5 millones de dólares de 50 personas. Un topo se infiltró en los sistemas de soporte de Kraken. Mientras tanto, el nuevo modelo Mythos de Anthropic está encontrando zero-days más rápido de lo que la mayoría de los equipos de red team pueden registrar tickets. A continuación, profundizaremos en los detalles, junto con consejos para mantenerte seguro en el ecosistema. Pero primero...

Pionero STEM destacado del mes: Karl von Frisch y la danza de las abejas

Con motivo del Día Mundial de las Abejas el 20 de mayo, te presentamos a Karl von Frisch, el etólogo al que se le atribuye haber descifrado el código de la "danza de meneo" que utilizan las abejas melíferas para comunicar dónde encontrar recursos y establecer colmenas.


Ataque a la cadena de suministro de Axios en NPM: por qué LavaMoat importa más que nunca

Axios, una de las bibliotecas cliente HTTP de JavaScript más populares, fue comprometida en NPM, permitiendo que dos versiones maliciosas ([email protected] y [email protected]) distribuyeran un troyano de acceso remoto (RAT). El malware fue entregado mediante un script postinstall en [email protected], un paquete que los atacantes publicaron y posteriormente añadieron como dependencia a las versiones de Axios que ellos mismos publicaron. Socket identificó el malware en plain-crypto-js 6 minutos después de su publicación, y 30 minutos antes de que los atacantes lo añadieran como dependencia de axios para su distribución.

Según StepSecurity, "Su único propósito es ejecutar un script postinstall que actúa como un dropper de troyano de acceso remoto (RAT) multiplataforma, dirigido a macOS, Windows y Linux. El dropper contacta con un servidor de comando y control activo y entrega payloads de segunda etapa específicos para cada plataforma. Tras la ejecución, el malware se elimina a sí mismo y reemplaza su propio package.json con una versión limpia para evadir la detección forense."

StepSecurity advierte que cualquiera que haya instalado estas versiones debe asumir que su sistema está comprometido. ¿La táctica? Ingeniería social, una vez más. Las personas y los proyectos deberían considerar seriamente aprovechar las protecciones que ofrecen las herramientas de LavaMoat, disponibles de forma gratuita gracias a MetaMask, ya que los usuarios que ejecutaban @lavamoat/allow-scripts no se vieron afectados. Como señaló Naugtur de MetaMask: "Los atacantes usan scripts no porque sean perezosos, sino porque las víctimas lo son."

Deshabilitar permanentemente los scripts de instalación en todos los entornos y usar @lavamoat/allow-scripts para ejecutar únicamente los estrictamente necesarios es suficiente para contrarrestar los recientes ataques generalizados al ecosistema npm. Los scripts de ciclo de vida son una excelente herramienta de distribución de malware porque cada paquete que se instala puede ejecutar código. Si todos deshabilitaran permanentemente los scripts, los atacantes se verían obligados a distribuir su malware por medios con muchas menos probabilidades de ejecutarse. Tras la instalación, muchos paquetes en tus dependencias no tienen la oportunidad de ejecutarse a menos que se utilicen explícitamente. Y para prevenir esto, contamos con otras funcionalidades en el conjunto de herramientas de LavaMoat.

Principales hackeos cripto en abril de 2026: KelpDAO, Drift, CoW Swap y más

Cuando llueve, diluvia, y en 2026 las lluvias de abril trajeron post mortems.

KelpDAO

El 18 de abril, se robaron 290 millones de dólares del proyecto DeFi KelpDAO y, una vez más, se sospecha de operativos de la RPDC, concretamente del Grupo Lazarus. Se informó que los protocolos de préstamo Compound, Euler y Aave también se vieron afectados, "con este último anunciando una congelación y bloqueando nuevos depósitos o préstamos usando rsETH como colateral", según Bleeping Computer.

El ataque se dirigió únicamente a rsETH, un token líquido que representa ETH reapilado. Los atacantes tomaron el control de ciertos nodos RPC en los que se apoyaba el verificador, suministrándoles datos falsos de la blockchain. Al mismo tiempo, lanzaron ataques DDoS contra los nodos RPC legítimos, forzando al sistema a depender de los nodos comprometidos.

El 20 de abril, Kelp publicó más detalles y agradeció la asistencia de SEAL 911. Ese mismo día, el Consejo de Seguridad de Arbitrum anunció que, a petición de las fuerzas del orden, estaba congelando una parte de los activos vinculados al exploit. Esto significa que fondos por valor de 71 millones de dólares ya no son accesibles para los ladrones y ofrece "una opción de recuperación parcial, además de lo que las fuerzas del orden y las empresas de rastreo en cadena puedan recuperar", según CoinDesk. Sigue existiendo una disputa entre Kelp y LayerZero, que impulsó el bridge que fue explotado, sobre quién tiene la culpa.

Lideradas por Aave, varias organizaciones se unieron posteriormente para apoyar el esfuerzo de alivio y el plan de recuperación de DeFi United, entre ellas Consensys, que ha comprometido hasta 30.000 ETH en apoyo financiero.

Drift Protocol

El 1 de abril, el exchange descentralizado basado en Solana Drift anunció que los poderes administrativos de su consejo de seguridad fueron secuestrados por un actor malicioso, lo que derivó en un robo de 280 millones de dólares. Este es otro ejemplo de cómo la seguridad laxa en torno a las aprobaciones multifirma condujo a un compromiso, muy similar al ataque a ByBit del año pasado. Los atacantes lograron obtener dos de las tres firmas requeridas y aprovecharon cuentas de nonce duradero que permitían que las transacciones fueran pre-firmadas con ejecución diferida.

Se sospecha que el ataque fue llevado a cabo por un grupo de amenaza persistente avanzada (APT) respaldado por la RPDC, que orquestó una elaborada campaña de ingeniería social que comenzó en el otoño de 2025. Este esquema de varios meses involucró a operativos (que no parecían ser norcoreanos) haciéndose pasar por miembros de una posible empresa socia que incluso se reunió en persona en varias ocasiones. Las investigaciones de la firma de análisis forense blockchain Elliptic y el grupo de investigación de seguridad SEAL 911 respaldan las teorías de que los mismos criminales responsables del hackeo a Radiant Capital en octubre de 2024 son los culpables.

CoW Swap Exchange

El exchange DeFi de Ethereum Cow Swap sufrió un ataque de front end, lo que lo llevó a suspender temporalmente sus servicios el 14 de abril. Los amigos del zorro en Blockaid fueron los primeros en identificar el incidente, advirtiendo a los usuarios que "eviten cualquier interacción con la dApp de inmediato."

En ataques como estos, los actores de amenazas pueden redirigir a los usuarios a un sitio web malicioso corrompiendo la resolución DNS. En este caso, se engañó a los usuarios para que aprobaran transferencias que enviaban fondos a los ladrones en lugar de a los destinatarios previstos.

El 16 de abril se publicó un post mortem completo que estimó aproximadamente 1,2 millones de dólares en pérdidas para los usuarios. Además de las transferencias maliciosas, el sitio de phishing al que fueron dirigidos los usuarios "intentó vaciar wallets, recopilar seed phrases y robar contraseñas." CoW DAO posteriormente estableció un programa de subvenciones para reembolsar a los usuarios afectados.

Otros incidentes de seguridad cripto destacados en abril de 2026

Los ataques adicionales en abril de 2026 incluyeron:

Como resume el usuario de X @mrbreadsmith, 25 protocolos fueron hackeados en 30 días.

Actualizaciones del sector de seguridad cripto: abril de 2026

El modelo de IA Mythos de Anthropic genera alarmas en ciberseguridad

Anthropic causó revuelo este mes al anunciar un nuevo modelo de IA llamado Mythos que consideró demasiado peligroso para compartir ampliamente, optando en su lugar por lanzar un piloto solo por invitación entre empresas tecnológicas seleccionadas al que denominó Project Glasswing. Con el objetivo de revolucionar la ciberseguridad, Mythos "ya ha encontrado miles de vulnerabilidades de alta gravedad, incluyendo algunas en todos los principales sistemas operativos y navegadores web."

Una versión anterior del modelo fue capaz de escapar de su sandbox, desarrollar y explotar una vulnerabilidad, y luego divulgarla en foros oscuros pero públicos. En otras demostraciones de evasión de salvaguardas, el modelo parecía reconocer las acciones prohibidas que estaba realizando y "borraba sus huellas."

Mythos es capaz de descubrir y aprovechar vulnerabilidades de software, vinculando automáticamente múltiples exploits en sistemas operativos y navegadores web populares. Dentro de las finanzas descentralizadas, el modelo pone de relieve las disparidades entre los proyectos que han implementado protocolos de seguridad robustos y aquellos que operan con defensas más débiles.

El programa ETH Rangers de Ethereum concluye su iniciativa de seguridad de seis meses

El programa ETH Rangers, una colaboración entre la Ethereum Foundation, Secureum, The Red Guild y Security Alliance (SEAL), concluyó recientemente su período de seis meses. El propósito de la iniciativa era "proporcionar estipendios a personas que realizan trabajo de seguridad de bienes públicos en el ecosistema Ethereum", y 17 contribuyentes individuales y grupales fueron recompensados por sus esfuerzos.

Algunos de los destinatarios destacados incluyeron a SunSec de DeFiHackLabs, el Proyecto Ketman, Nick Bax, Guild Audits, y Palina Tolmach con la herramienta Kontrol.

Solana lanza el marco de seguridad STRIDE con Asymmetric Research

La Solana Foundation, junto con la firma de seguridad web3 Asymmetric Research, anunció el lanzamiento de "una nueva ola de iniciativas de seguridad en herramientas, estándares y soporte para constructores", afirmando que "Solana fue construida para la seguridad" y que "los adversarios están innovando rápidamente."

El elemento central de este conjunto de herramientas es STRIDE—Solana Trust, Resilience and Infrastructure for DeFi Enterprises, esencialmente un marco holístico de auditoría de postura de seguridad. Asymmetric Research delineó los pilares del programa:

Para complementar STRIDE, la fundación también está presentando SIRN (Solana Incident Response Network), "una red de membresía de firmas de seguridad e investigadores" que incluye a Asymmetric Research, OtterSec, Neodyme, Squads y ZeroShadow. Además, la fundación destacó una serie de servicios gratuitos para todos los proyectos del ecosistema Solana.

Amenazas de seguridad cripto y estafas a vigilar: abril de 2026

SEAL Radar expone campañas de ingeniería social del equipo 'Traffer' dirigidas a cripto

El blog Radar de Security Alliance (SEAL) publicó hallazgos sobre una avalancha de diversas campañas de equipos "Traffer" en las que los actores de amenazas utilizan una combinación de ingeniería social y malware como servicio (MaaS) para comprometer y robar de empresas cripto.

Según Radar, "Los atacantes no muestran sesgo geográfico (apuntando tanto a EE. UU. como a China) y no se centran en una categoría específica de objetivos. Sin embargo, los empleados orientados al cliente/consumidor (CFO/CEO, Desarrollo de Negocio, Relaciones con Desarrolladores, Medios y Marketing) se convierten inadvertidamente en el grupo de mayor riesgo debido al perfil de los ataques de ingeniería social desplegados. El segundo grupo de mayor riesgo incluye a propietarios de proyectos en etapas tempranas y figuras públicas (periodistas, propietarios de podcasts)."

Se enumeran las principales conclusiones, incluyendo la proliferación de invitaciones falsas a videollamadas, documentos maliciosos, suplantaciones de figuras prominentes, cuentas de redes sociales robadas y sitios web de empresas ficticias. Si bien estas tácticas suelen tener los rasgos característicos de la implicación de la RPDC, se cree que esta colección de campañas es de origen ruso. El artículo es exhaustivo e incluye atribuciones, indicadores de compromiso (IOCs), recomendaciones para mantenerse seguro y numerosas capturas de pantalla.

Una aplicación falsa de Ledger Live en la App Store de Apple roba 9,5 millones de dólares en cripto

Una aplicación fraudulenta de Ledger Live que apareció en la App Store oficial de Apple resultó en el robo de 9,5 millones de dólares en criptomonedas de más de 50 víctimas entre el 7 y el 13 de abril. El investigador blockchain ZachXBT documentó el incidente, que afectó a usuarios en múltiples redes, incluyendo Bitcoin, Ethereum, Tron, Solana y Ripple. Apple ha eliminado desde entonces la aplicación maliciosa de su tienda.

El ataque representa el más reciente de una serie de aplicaciones de suplantación dirigidas a usuarios de criptomonedas a través de tiendas de aplicaciones oficiales. Solo días antes, el músico Garrett Dutton perdió 5,9 BTC ante una aplicación fraudulenta similar. Los fondos robados fueron lavados a través de más de 150 direcciones de depósito de KuCoin conectadas a AudiA6, un servicio de mezcla centralizado. Como enfatizó el CTO de Ledger, Charles Guillemet, las empresas legítimas de hardware wallets nunca solicitarán seed phrases, y los usuarios solo deben descargar software de wallets desde los sitios web oficiales de las empresas.

Cómo pueden mantenerse seguros los usuarios

Descarga aplicaciones de wallets desde los sitios web oficiales de las empresas siempre que sea posible. Verifica el nombre del desarrollador y los detalles de la aplicación antes de descargarla. Busca insignias de verificación y lee las reseñas recientes para detectar posibles señales de alerta. Las empresas legítimas de hardware wallets nunca te pedirán tu seed phrase completa. En caso de duda, contacta al equipo de soporte oficial a través de canales verificados antes de continuar.

Kraken enfrenta extorsión tras una brecha interna que expone datos de clientes

El exchange centralizado Kraken publicó detalles de un intento de extorsión por parte de un grupo criminal que había logrado obtener "acceso indebido" a sistemas internos que albergan datos de clientes a través de un topo en la empresa. El grupo amenaza con publicar estos datos si Kraken no cumple con sus exigencias. No está claro cuáles son exactamente las exigencias, pero Nick Percoco de Kraken afirmó que el exchange no pagará ni negociará. Percoco añadió que los fondos de los usuarios no están en riesgo y que los sistemas nunca fueron vulnerados.

Este evento refleja uno similar ocurrido en febrero de 2025. En ambos casos, Kraken fue alertado por una denuncia que los llevó a identificar la amenaza interna y revocar su acceso. En 2025, ese infiltrado había penetrado en el equipo de soporte al cliente. En ambos casos, se visualizó un pequeño número de cuentas de usuarios y esos usuarios fueron notificados. La investigación sigue en curso y Kraken cree que hay suficiente evidencia para llegar a arrestos.

Cómo pueden mantenerse seguras las empresas

Normalmente orientamos estas secciones específicamente hacia cómo pueden mantenerse seguros los usuarios, pero es necesario reiterar que todas las empresas web3 son objetivos. Se sabe que las amenazas persistentes avanzadas de la RPDC, en particular, están trabajando sin descanso para infiltrarse en empresas relacionadas con cripto, utilizando credenciales y referencias falsas.

Los equipos de contratación deberían emplear terceros profesionales para realizar verificaciones de antecedentes exhaustivas, así como estar atentos a algunas de las señales reveladoras de posibles empleados maliciosos, que incluyen:

  • Negativa a aparecer en cámara o uso de fondos virtuales durante el proceso de entrevista

  • El horario del día o el clima local es inconsistente con su ubicación declarada

  • El historial declarado no se alinea con la competencia lingüística demostrada

  • Negativa a hablar mal de dictadores

  • Confusión sobre dónde viven

  • Incapacidad para nombrar lugares emblemáticos locales o el clima sin dudar

  • Un currículum "perfecto" pero incapacidad para responder preguntas técnicas básicas en tiempo real

Además, las empresas deben establecer controles de acceso sólidos, crear sistemas de detección y respuesta, y construir una cultura de seguridad robusta.


Este informe de abril de 2026 cubrió los principales hackeos cripto que totalizaron más de quinientos millones de dólares, el ataque a la cadena de suministro de npm de Axios, los desarrollos en ciberseguridad impulsados por IA y las amenazas emergentes de ingeniería social dirigidas a empresas cripto. Consulta ediciones anteriores del informe de seguridad cripto de MetaMask para conocer más amenazas, tendencias y consejos para mantenerte seguro en todo el ecosistema.

Traducido por IA. Puede contener errores. Por favor, verifique siempre la información.

Califica la traducción
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Leer todos los artículos