Regulación

651 millones robados en 30 días: por qué abril 2026 fue el peor mes en la historia del cripto

Por MAD · · 8 min de lectura

651 millones robados en 30 días: por qué abril 2026 fue el peor mes en la historia del cripto

TRM Labs cerró el reporte de abril y los números no admiten lectura suave: 30 exploits, 651 millones de dólares en pérdidas, y dos solos hackeos concentran 577 millones, atribuidos al mismo actor estatal. Corea del Norte se llevó tres cuartas partes del dinero robado en cripto este año. Y mientras eso pasaba, BNY Mellon abría custodia institucional en Abu Dhabi. La fractura del 2026 quedó documentada en 30 días.

$651,000,000 robados en 30 días: por qué abril 2026 fue el peor mes en la historia del cripto

Excerpt: TRM Labs cerró el reporte de abril y los números no admiten lectura suave: 30 exploits, $651M en pérdidas, y dos solos hackeos concentran $577M, atribuidos al mismo actor estatal. Corea del Norte se llevó tres cuartas partes del dinero robado en cripto este año. Y mientras eso pasaba, BNY Mellon abría custodia institucional en Abu Dhabi. La fractura del 2026 quedó documentada en 30 días.


Hubo un momento, en 2022, en el que se pensó que los hackeos en cripto iban a ser cosa del pasado. Que los puentes (los famosos bridges) iban a aprender de Ronin y Wormhole. Que los protocolos DeFi iban a auditarse mejor. Que los exchanges centralizados iban a custodiar más profesional. Que el sector estaba madurando.

Abril del 2026 dijo lo contrario.

El reporte de TRM Labs, publicado el 5 de mayo, reveló que abril fue el mes más caro en la historia del cripto en términos de pérdidas por hackeos y exploits. Treinta ataques. Seiscientos cincuenta y un millones de dólares evaporados.

Y la cifra que más duele no es el total. Es la concentración.

Dos hackeos, $577M, un solo país

De esos $651M robados, $577M (76% del total) provienen de apenas dos eventos, ambos atribuidos por TRM Labs al Lazarus Group, el grupo de hackers patrocinado por el Estado de Corea del Norte.

El primero fue Drift Protocol. El 1 de abril, un exploit en este DEX de derivados sobre Solana drenó $285M de los pools de liquidez. Drift es uno de los protocolos más establecidos del ecosistema Solana y la magnitud del ataque puso en pausa toda la liquidez del DEX por días. Los fondos se rastrearon hacia mixers conocidos por mover dinero norcoreano.

El segundo fue Kelp DAO. El 18 de abril, un protocolo de re-staking sobre Ethereum perdió $293M en lo que CryptoPotato llamó "el hack más grande del 2026". El vector fue una vulnerabilidad en la lógica de los contratos de delegación. Kelp DAO había sido auditada. La auditoría no detectó el bug.

Y todavía sumó un tercero más pequeño pero significativo: Wasabi Protocol, drenado por $4.5M el 30 de abril, en un caso de compromiso de admin keys según CoinDesk. Los otros 27 exploits del mes son la cola larga: front-ends comprometidos, phishing a equipos, errores de implementación, exploits de oráculos.

El cierre del mes deja una métrica brutal: el total acumulado robado por Corea del Norte desde 2017 ya supera los $6 mil millones de dólares, según TRM Labs y Chainalysis, que coinciden en la cifra desde fuentes independientes.

El contraste que el mercado no está mirando

Mientras esos $651M se evaporaban del balance DeFi de abril, en paralelo pasaba otra cosa en otra parte del mundo.

El 7 de mayo, BNY Mellon (el banco custodio más grande del planeta, con $59.4 trillones de dólares bajo administración) anunció que abría servicios de custodia para Bitcoin y Ethereum en Abu Dhabi Global Market (ADGM). Lo hizo a través de socios como Finstreet Limited y la ADI Foundation, bajo licencia Category 4 del regulador local. Es el primer banco G-SIB de Estados Unidos en ofrecer custodia cripto en la región del Golfo.

Misma semana. Mismo planeta. Dos realidades opuestas:

No es un accidente que las dos cosas hayan pasado en el mismo periodo. Son el mismo fenómeno medido desde dos ángulos: el dinero institucional está construyendo su propia infraestructura porque la infraestructura DeFi nativa sigue siendo terreno fértil para state actors.

Lo que mira la SEC, lo que mira Senate Banking

El timing tampoco es casualidad. El 14 de mayo, Senate Banking marca la votación del CLARITY Act, la pieza legislativa que finalmente intentaría definir qué jurisdicción regula qué activo cripto en Estados Unidos (CFTC vs SEC). El reporte de TRM Labs, publicado nueve días antes del markup, llega justo a tiempo para alimentar el argumento de los proponentes: sin marco regulatorio claro, sin custodia institucional regulada, sin estándares de auditoría, el cripto sigue siendo el patio de juego más rentable del crimen organizado estatal.

Y mientras tanto, el flujo institucional no se detiene. La misma semana del reporte de TRM, Goldman Sachs presentó solicitud S-1 ante la SEC para un nuevo Bitcoin spot ETF, sumándose a Morgan Stanley que filó semanas antes. Bitwise proyecta más de 100 nuevos ETFs cripto lanzando en Estados Unidos durante 2026.

La comisionada de la SEC Hester Peirce reforzó el 8 de mayo: la SEC no puede bloquear ETFs que cumplan con las reglas de disclosure. La rampa institucional está abierta, regulada y con custodia.

La rampa DeFi está abierta, no regulada y con Lazarus Group en la fila.

Por qué importa para el holder mexicano

Si tienes cripto en una self-custody wallet, esto no te toca directo. El bug en Drift no roba el seed phrase de tu Phantom. El exploit en Kelp DAO no afecta tu LINK en cold storage.

Pero sí te toca de tres formas que vale la pena nombrar:

Primero, el costo del seguro DeFi sube. Plataformas de cobertura como Nexus Mutual ya están reajustando primas para protocolos de re-staking y DEX derivados después del mes de abril. Si tú participas en yield farming en cualquier lado, tu costo neto va a aumentar.

Segundo, la rampa institucional gana credibilidad relativa. Cada hackeo a DeFi le da munición narrativa al Bitcoin spot ETF, al producto custodiado por banco, al fondo regulado. El retail que entra hoy a IBIT o MSBT lo hace porque escucha "Lazarus Group" y prefiere pagar 0.14% de expense ratio antes que aprenderse cómo funciona Etherscan.

Tercero, la separación se acelera. Va a haber dos universos cripto cada vez más distintos: el de los productos institucionales con custodia regulada (con sus reglas, su SEC, sus tarifas, su trazabilidad) y el de los protocolos DeFi nativos (con su composabilidad, su riesgo, su libertad y su Lazarus). Quien pretenda jugar en los dos sin entender la diferencia va a perder dinero.

El fin del mes que el mercado eligió no recordar

Lo más raro del reporte de TRM Labs es que no movió mercado.

Bitcoin abrió el 9 de mayo en $80,375 (CoinGecko, verificado contra Yahoo Finance al cierre del 8 de mayo). El Fear & Greed Index está en 38 (Fear), el mismo nivel del día anterior, después de bajar de 47 (Neutral) hace 48 horas. Hay miedo en el mercado, pero no es miedo a hackeos. Es miedo a la macro: a las tasas, a Powell que sale el 15 de mayo, a Warsh que entra, al CLARITY Act que se vota.

El miedo al hackeo es estructural, no de noticia. La industria ya internalizó que va a haber mil millones perdidos al año en exploits. Lo descuenta. Lo pone como costo de operar.

Esa internalización es el verdadero indicador de madurez. No "ya no hay hackeos". Sino "los hackeos son tan frecuentes y predecibles que ya nadie reacciona". Lo cual deja a la industria en una posición incómoda: aceptar que DeFi va a seguir filtrando capital a state actors, o construir la infraestructura institucional paralela en serio. BNY Mellon en Abu Dhabi votó por la segunda opción. Goldman y Morgan Stanley votaron por la segunda. La SEC, con Peirce hablando, también.

Lo que pasa con los $651M de abril es que cuentan una historia que el bull case institucional necesita contar: sin custodia regulada, esto va a seguir pasando.

Y mientras Senate Banking se prepara para votar el CLARITY Act la próxima semana, el reporte de TRM Labs es la nota al pie más cara de la historia del cripto en un mes.

Treinta exploits. $651 millones. 76% en manos de Pyongyang.

Esos son los datos. La lectura, por una vez, es cristalina: la fragmentación entre DeFi y custodia institucional no es una elección filosófica. Es una elección de seguridad. Y el mes de abril del 2026 fue cuando esa elección quedó documentada en piedra.


Fuentes consultadas:

Esto no constituye consejo financiero. Es contexto para entender la industria. Investiga siempre por tu cuenta.

Temas: norcorea, hacks, defi, trm-labs, lazarus-group, seguridad

Ver todos los artículos