
Chainalysis estima $14B en estafas cripto para 2025
Binance Research atribuyó aproximadamente dos tercios de las pérdidas de $621 millones en DeFi de abril de 2026 a fallos en el control de acceso, no a errores de código.
Chainalysis estima que los flujos en cadena hacia estafas de criptomonedas alcanzarán al menos $14 mil millones en 2025, con grupos de estafas vinculados en cadena a proveedores de IA que promedian ingresos mucho mayores por operación.
El equipo de seguridad de Binance y su brazo de investigación apuntan al mismo cambio en el lado de la explotación: los atacantes ganan cada vez más al comprometer aprobaciones, credenciales y controles de gobernanza en lugar de encontrar errores en contratos inteligentes.
Puntos Clave
- Los flujos en cadena hacia estafas de criptomonedas totalizaron al menos $14 mil millones en 2025, según estimaciones de Chainalysis.
- Las operaciones de estafa con enlaces en cadena a proveedores de IA promediaron $3.2 millones por operación frente a $719,000 para aquellas sin, una relación que Chainalysis describió como correlación en lugar de causalidad.
- Las fallas en el control de acceso impulsaron aproximadamente dos tercios de las pérdidas de $621 millones en explotaciones DeFi de abril de 2026, según Binance Research.
- El CSO de Binance, Jimmy Su, dijo que los atacantes están pasando de las explotaciones de contratos a las personas, credenciales y sistemas de gobernanza, citando un ataque de gobernanza de $1.2 millones en BrainTrust que Binance Security ayudó a prevenir.
Chainalysis estima que los flujos de estafas en 2025 serán de $14 mil millones a medida que las operaciones vinculadas a IA muestren mayores ingresos.
La estimación de Chainalysis de al menos $14 mil millones en flujos en cadena hacia estafas de criptomonedas en 2025 es un marcador de escala, no un cálculo completo. 'Los flujos en cadena' aquí significa fondos que se pueden observar moviéndose en blockchains públicas hacia direcciones asociadas con estafas, lo que captura lo que llega a destinos conocidos y omite lo que nunca se etiqueta o se oscurece.
Dentro de ese agregado, Chainalysis destacó un subconjunto de operaciones fraudulentas con enlaces en cadena a proveedores de IA que promediaron $3.2 millones por operación, en comparación con $719,000 para fraudes sin esos enlaces. La firma no enmarcó esa brecha como prueba de que la IA causara mayores ingresos. Es una correlación, y el paquete no incluye un desglose de qué parte de los $14 mil millones es específicamente habilitada por IA.
El mecanismo que Chainalysis asocia con los clústeres de estafas vinculadas a la IA no es la ingeniería de contratos exóticos. Es la fabricación de identidades a gran escala, utilizando deepfakes, intercambio de rostros y modelos de lenguaje grandes para suplantar a personas reales y construir frentes creíbles rápidamente.
De errores de código a clics: por qué las capas de autorización se están convirtiendo en el principal punto de fallo
La forma más limpia de robar de un protocolo sigue siendo hacer que el protocolo autorice el robo. Por eso, la superficie de ataque está subiendo en la pila desde los casos límite de Solidity hasta los sistemas que deciden quién puede firmar, actualizar, pausar o mover los fondos del tesoro.
El Director de Seguridad de Binance, Jimmy Su, expresó el cambio de manera contundente: “El código ya no es necesariamente el eslabón más débil en Web3. Comocontrato inteligente"Con la mejora de la seguridad, los atacantes están cambiando su atención hacia las personas, credenciales y sistemas de gobernanza que rodean a los protocolos", dijo Su.
Citó la ayuda de Binance Security para prevenir un ataque de gobernanza de $1.2 millones en BrainTrust, y argumentó que defender un protocolo ahora significa asegurar "no solo su código, sino también quién puede controlarlo, cómo se ejerce ese control y la infraestructura y las personas detrás de él."
Ese marco es importante para los traders porque el riesgo de gobernanza y permisos no es teórico. Un "ataque de gobernanza" es un intento de manipular la toma de decisiones o los mecanismos de control de un protocolo, incluidos los votos, las claves de administrador o los permisos basados en roles, para robar fondos o cambiar reglas.
Si el atacante puede obtener un firmante privilegiado, una clave de administrador comprometida o forzar una actualización, el contrato puede comportarse exactamente como se diseñó mientras aún produce una pérdida.
La capa social es donde la IA cambia la economía. Rime Salmi, fundador y CEO de Fractl, describió la dinámica de suplantación de inversores como un negocio de volumen: “Hay muchas personas que se hacen pasar por inversores y absolutamente no lo son.
Están buscando inversiones o, en realidad, estafando.” Erika Maslauskaite, CEO y cofundadora de AlongID, hizo el mismo comentario desde el lado de la identidad: “Con la IA actualmente, puedes falsificar todo. Literalmente puedes falsificar todo,” dijo, enmarcando la pregunta central como “¿cómo verificamos qué es verdadero y auténtico y qué no lo es?”
Las fallas de Control de Acceso dominan un mes de pérdidas en DeFi, según Binance Research.
El desglose de pérdidas de abril de 2026 de Binance Research pone un número en la tesis de permisos. Solo en ese mes, las fallas de control de acceso representaron aproximadamente dos tercios de los 621 millones de dólares perdidos en exploits de DeFi, según el informe.
Una 'falla de control de acceso' no es una única clase de error. Es un desglose de quién puede hacer qué, a través de claves, roles y procesos operativos, que permite a un atacante ejecutar acciones sin necesidad de una vulnerabilidad de contrato novedosa.
En la práctica, eso puede parecer credenciales de administrador comprometidas, acceso basado en roles mal configurado o caminos de gobernanza que pueden ser manipulados más rápido de lo que los defensores pueden reaccionar.
La experiencia del usuario de la billetera es donde esto se vuelve operativo para los usuarios avanzados. La fundadora y CEO de Para, Nitya Subramanian, describió las billeteras como el punto crítico para la acción en cadena: 'Las billeteras son, en última instancia, la capa de autorización y flujo de control de todo lo que está sucediendo en la cadena.
Cada cadena, cada primitiva de DeFi, cada acción que puedes realizar en la cadena necesita pasar por una billetera. Y siento que la gente aún no lo entiende completamente.'
El inconveniente es que la misma transparencia que hace que los sistemas en cadena sean auditables no resuelve automáticamente la atribución. El fundador y CEO de BitOK, Dmitry Machikhin, dijo que la mezcla sigue siendo un obstáculo persistente: 'Incluso Chainalysis no tiene, como, una solución 100% para la mezcla.'
La mezcla se refiere a técnicas y servicios que oscurecen el origen de las criptomonedas al agrupar y redistribuir fondos para dificultar el rastreo.
Machikhin también argumentó que las señales de aplicación no siempre se propagan en bloqueos efectivos. 'Hubo un caso en el que el gobierno de Israel confiscó algunas billeteras en sus documentos oficiales... Pero esto no sucedió,' dijo, refiriéndose a la expectativa de que las direcciones confiscadas deberían ser bloqueadas por intercambios y otras entidades.
Su resumen de los límites de rastreo fue aún más directo: 'No estamos atrapando a nadie. Solo estamos mostrando... el camino del dinero.'
Los agentes de IA aumentan las apuestas para la identidad: Registros en cadena vs 'Aún no hay capa de transacción'
El riesgo a futuro es que 'quién firmó esto' se vuelve más difícil de responder a medida que el software comienza a firmar por las personas. Varun Kabra, director de crecimiento de Concordium, dijoLos agentes de IAque transaccionan en nombre de los usuarios 'ya están comenzando', describiendo un camino a corto plazo donde los agentes 'pagan por cosas', 'se inscriben en servicios' y 'probablemente manejan tus transacciones financieras ahora.'
Puso el tráfico de agentes 'a seis o doce meses' de superar las transacciones humanas, y llamó a 'la responsabilidad de humano a agente... el mayor problema que creo que el mundo necesita resolver.' Esa línea de tiempo es una afirmación, no una tendencia medida en este paquete.
La mitigación propuesta por Concordium es la plomería de identidad en cadena. La compañía dijo que su Registro de Agentes tenía 1,131 agentes y más de 15,663 transacciones en cadena al 14 de julio de 2026, y describió la vinculación de identidades de agentes a propietarios humanos verificados utilizando divulgación selectiva ypruebas de conocimiento ceroLa divulgación selectiva significa revelar solo los detalles de identidad mínimos necesarios para la verificación. Una prueba de conocimiento cero es un método criptográfico para demostrar que algo es verdadero sin revelar la información privada subyacente.
Hay un contrapunto difícil desde el lado de la infraestructura. El cofundador de XDC Network, Atul Khekade, dijo: “La IA no tiene una capa de transacción en este momento.” Agregó: “Las plataformas de IA no tienen una capa de cumplimiento de monetización que puedan usar para, como, transacciones reales para ejecutar acciones,” argumentando que las contrapartes no pueden construir esa capa faltante “de la noche a la mañana.”
Para los traders, las señales a corto plazo son medibles. La descomposición faltante es qué parte de los $14 mil millones en entradas de estafas de Chainalysis está realmente habilitada por IA, y si las actualizaciones futuras la cuantifican. En el lado de la explotación, los nuevos informes de pérdidas mensuales confirmarán ya sea abril de 2026 como un patrón con muchas restricciones o lo marcarán como un caso atípico ruidoso.
La otra señal concreta es si surgen más estudios de caso como el ataque de gobernanza de BrainTrust de $1.2 millones prevenido, especialmente aquellos que involucran claves de administrador, acceso basado en roles o manipulación de votos.
Mi lectura: La próxima ‘temporada de explotación’ puede parecer ingeniería social más permisos, no reentrancia.
La parte que decide este ciclo no es si los contratos inteligentes son “seguros.” Es si el perímetro de autorización a su alrededor se está volviendo más estricto más rápido de lo que los atacantes pueden escalar la suplantación, y el desglose de Binance Research de abril de 2026 sugiere que no es un caso marginal cuando dos tercios de un mes de pérdida de $621 millones están relacionados con el control de acceso.
El mínimo de $14 mil millones de Chainalysis para las entradas de estafas de 2025 establece la línea base, y la brecha de $3.2 millones frente a $719,000 por operación en clústeres vinculados a IA es el detalle incómodo.
Si los informes futuros pueden cuantificar cuánto de esos $14 mil millones está realmente habilitado por IA, y los datos mensuales de explotación siguen apuntando a fallos en el control de acceso, el cambio de seguridad se convierte en un riesgo estructural para la gobernanza y los flujos de aprobación de billeteras en lugar de una narrativa sobre hackers más inteligentes.