Los inversores institucionales están yendo más allá de las auditorías de contratos inteligentes después de que las señales tradicionales de confianza, como auditorías previas y trayectoria operativa, no lograran predecir qué proyectos de cripto serían explotados en el segundo trimestre de 2026, según Hacken. El cambio se produce tras un trimestre en el que claves, firmantes e infraestructura comprometidos representaron el 88,3% de los aproximadamente 764 millones de dólares robados, tal como se detalla en el Informe de Seguridad y Cumplimiento de Hacken para el segundo trimestre de 2026. Federico Bagiotti, director del grupo de gestión de riesgos en Abraxas Capital, dijo que “una seguridad inadecuada en relación con el capital en riesgo” fue la señal que con más frecuencia llevó a la firma a rechazar una posición que, por lo demás, resultaba atractiva, mientras que Rajeev Bamra, jefe de estrategia de economía digital de Moody's Ratings, señaló que la resiliencia operativa se había convertido en “el lente práctico” a través del cual las instituciones evaluaban seguridad, cumplimiento y gobernanza.
El informe de Hacken del segundo trimestre de 2026 revela baja adopción de supervisión
El Informe de Seguridad y Cumplimiento de Hacken para el segundo trimestre de 2026 siguió 1.427 proyectos de cripto con capitalizaciones de mercado superiores a 1 millón de dólares. El informe encontró que solo el 9% de estos proyectos contaban con supervisión de terceros, mientras que el 4% combinaba supervisión con un bug bounty activo y una auditoría de seguridad. El conjunto de datos cubrió los activos listados en las 50 principales bolsas centralizadas por CoinGecko Trust Score, excluyendo los activos envueltos, las stablecoins y los activos del mundo real tokenizados. Hacken señaló que sus datos se basaban en controles observables y divulgados públicamente, lo que significa que podrían no capturarse acuerdos privados.
El informe indicó que los proyectos que no puedan aportar evidencia continua de seguridad operativa podrían enfrentarse a un mayor riesgo percibido, a menos inversión y a un acceso más difícil a seguros o contrapartes. Las claves, los firmantes y la infraestructura comprometidos representaron el 88,3% de los aproximadamente 764 millones de dólares robados durante el segundo trimestre de 2026.
La debida diligencia institucional se amplía a controles operativos
La debida diligencia institucional está empezando a incluir cambios en el conjunto de firmantes, respaldo con colateral, dependencias de terceros, preparación para respuesta a incidentes y el alcance y la actualidad de las auditorías, según el informe. Abraxas Capital ahora filtra explícitamente por timelocks, listas blancas de direcciones de retiro, controles multiparte y dependencias de una sola clave o de un solo verificador.
El cambio también ha aparecido en el escrutinio regulatorio e industrial. En un informe de Cointelegraph del 10 de julio, el director de operaciones (COO) de BitGo, Jody Mettler, dijo que los clientes institucionales habían empezado a pedir preguntas más detalladas sobre los controles de acceso de los proveedores de custodia, la respuesta a incidentes y la continuidad del negocio, mientras los reguladores europeos evaluaban la resiliencia operativa bajo la Ley de Resiliencia Operativa Digital (DORA).
Proyectos auditados explotados por debilidades en la infraestructura
Hacken dijo que 14 proyectos explotados en el segundo trimestre de 2026 habían sido auditados previamente. Sin embargo, la mayor parte de las pérdidas se originaron en áreas fuera del alcance de las revisiones convencionales de contratos inteligentes. Las superficies afectadas incluyeron dispositivos de los firmantes, validadores de puentes, infraestructura de backend, claves de administrador y contratos más antiguos que permanecieron en funcionamiento a pesar de estar descontinuados.
Preguntas frecuentes
¿Qué encontró el informe de Hacken del segundo trimestre de 2026 sobre la supervisión de terceros en proyectos de cripto?
El Informe de Seguridad y Cumplimiento de Hacken para el segundo trimestre de 2026 encontró que solo el 9% de 1.427 proyectos de cripto seguidos contaban con supervisión de terceros, mientras que el 4% combinaba supervisión con un bug bounty activo y una auditoría de seguridad. El informe cubrió proyectos con capitalizaciones de mercado superiores a 1 millón de dólares listados en las 50 principales bolsas centralizadas por CoinGecko Trust Score.
¿Por qué los inversores institucionales buscan más allá de las auditorías de contratos inteligentes?
Los inversores institucionales están yendo más allá de las auditorías de contratos inteligentes porque las señales tradicionales de confianza, como auditorías previas e historial operativo, no lograron predecir qué proyectos de cripto serían explotados en el segundo trimestre de 2026. Las claves, los firmantes y la infraestructura comprometidos representaron el 88,3% de los aproximadamente 764 millones de dólares robados durante el trimestre, y 14 proyectos explotados habían sido auditados previamente, según Hacken.
¿Cómo ha cambiado la debida diligencia institucional para proyectos de cripto?
La debida diligencia institucional ahora incluye cambios en el conjunto de firmantes, respaldo con colateral, dependencias de terceros, preparación para respuesta a incidentes y el alcance y la actualidad de las auditorías. Abraxas Capital filtra explícitamente por timelocks, listas blancas de direcciones de retiro, controles multiparte y dependencias de una sola clave o de un solo verificador, según el informe de Hacken para el segundo trimestre de 2026.