Haruko, una empresa tecnológica con sede en Londres que conecta a fondos de cobertura y otros operadores institucionales con exchanges y blockchains, sufrió esta semana un ciberataque que expuso detalles de API de solo lectura y datos de trading de 15 de sus clientes. Según Adam Carlile, director de tecnología y cofundador de la compañía, algunos clientes más pequeños —fondos de cobertura— habrían perdido una cantidad reducida de fondos. El incidente importa porque golpea la infraestructura que sostiene a decenas de mesas de trading institucionales, y no a un solo exchange o billetera, lo que confirma una tendencia: los atacantes apuntan cada vez más a la ‘plomería’ del mercado cripto en lugar de a sus puertas principales.
Haruko se define como un proveedor de infraestructura para gestión de portafolios, riesgo y datos de trading, con más de 80 clientes en todo el mundo. Sus sistemas se conectan a más de 100 plataformas de trading centralizadas, 30 blockchains y 250 protocolos onchain, ofreciendo a sus clientes institucionales un único punto de acceso a un mercado fragmentado. Precisamente esa capacidad de agregación es lo que vuelve atractivos a proveedores como este, tanto para instituciones que buscan eficiencia como para atacantes que buscan sacar el máximo provecho de una sola intrusión.
Cómo ocurrió la brecha
De acuerdo con Carlile, el atacante no comprometió directamente las credenciales de acceso de los clientes. En cambio, explotó una vulnerabilidad en uno de los procesos internos de Haruko para extraer un token de acceso de usuario y leer datos directamente de la memoria del proceso. Ese token le permitió al intruso ver detalles de API de solo lectura y datos de trading pertenecientes a clientes que no habían activado el whitelisting de IP, una configuración de seguridad que restringe el acceso a direcciones de red previamente autorizadas. Haruko afirma que ya corrigió la falla y renovó las claves del lado del servidor, y planea publicar un informe técnico detallado sobre lo ocurrido.
Un dato llamativo señalado por la fuente que reportó el incidente es la elección de infraestructura de Haruko como factor que habría contribuido a la brecha: la empresa opera con servidores bare-metal (físicos, sin virtualización en la nube) en lugar de plataformas como AWS. Ese tipo de configuración puede ofrecer ventajas de rendimiento y control que valoran las firmas de trading, pero también traslada gran parte de la carga de seguridad —parches, monitoreo, protección de memoria— directamente al operador, en vez de apoyarse en las capas de seguridad gestionadas de un proveedor de nube.
Entre los clientes de Haruko listados en su propio sitio web figuran nombres como Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, Monarq Asset Management (antes MNNC Group) y Trovio Asset Management. Dos de ellos, GSR y 3iQ, informaron públicamente que no se vieron afectados por la brecha; 3iQ atribuyó específicamente su protección al uso de whitelisting de IP. Otros clientes mencionados no respondieron a solicitudes de comentario, lo que deja abiertas dudas sobre el alcance real de la exposición entre toda la base de clientes de Haruko.
Qué significa para la seguridad cripto institucional
El episodio subraya un riesgo estructural en la manera en que ha madurado el trading institucional de criptoactivos. A medida que fondos de cobertura y gestores de activos abandonaron el trading manual, exchange por exchange, para adoptar proveedores de infraestructura consolidada, también concentraron el riesgo. Una sola vulnerabilidad en un proceso compartido puede, en principio, exponer datos de muchos clientes sin relación entre sí de manera simultánea, una dinámica muy distinta a la de un hackeo puntual sobre la billetera caliente de un exchange.
El hecho de que el whitelisting haya protegido al menos a algunos clientes —según el propio relato de 3iQ— sugiere que decisiones básicas de configuración, y no solo el código central del proveedor, marcaron una diferencia significativa en el resultado final. Es un dato útil para cualquier institución que evalúe sus propios controles de riesgo al conectarse a infraestructura de terceros, sin importar la reputación del proveedor.
Los datos de la industria citados junto al incidente de Haruko refuerzan un patrón más amplio. TRM Labs registró 207 ataques contra empresas cripto en el primer semestre de 2026, un salto marcado frente a los 83 del mismo período del año anterior, con pérdidas totales de 972 millones de dólares. Un dato notable: el 76% de los fondos robados provino de compromisos de infraestructura u operativos, aunque este tipo de incidentes representó apenas el 15% del total de ataques, lo que indica que los ataques a sistemas backend, controles de acceso y procesos operativos suelen ser mucho más costosos por incidente que los tipos de ataque más comunes. CertiK, usando una definición más amplia de incidente, calculó pérdidas totales de 1,320 millones de dólares en 344 eventos durante el mismo período. Por separado, el sector también registró movimientos de fondos por parte de hackers norcoreanos en la plataforma Hyperliquid, parte de una ola más amplia de actividad criminal y vinculada a estados que apunta a operaciones cripto.
Qué observar de aquí en adelante
Varios desarrollos concretos mostrarán con qué seriedad se está abordando el incidente. El informe técnico prometido por Haruko debería aclarar exactamente cómo se extrajo el token de la memoria del proceso y por qué los clientes sin whitelisting quedaron más expuestos. Los fondos de cobertura afectados podrían revelar si los fondos perdidos o recuperados serán compensados, y si algún organismo regulador muestra interés dado el perfil institucional de la clientela de Haruko. De manera más amplia, es probable que las firmas de trading institucional empiecen a escrutar con más rigor la arquitectura de seguridad de sus proveedores —nube versus bare-metal, configuraciones de whitelisting por defecto y manejo de tokens— como parte estándar de la incorporación de nuevos servicios, en lugar de tratar a los proveedores de infraestructura como una caja negra.
Este episodio se da en un contexto donde los reguladores de Estados Unidos han estado flexibilizando el camino hacia una estructura de mercado cripto más clara, como refleja la postura de la CFTC sobre futuros perpetuos de acciones individuales o el avance regulatorio descrito en la nota sobre cómo las acciones cripto reaccionan sin esperar a la Ley CLARITY. Sin embargo, incidentes de seguridad como este recuerdan que la claridad regulatoria no elimina el riesgo operativo. Para los inversionistas latinoamericanos que operan a través de exchanges internacionales o siguen de cerca activos como XRP —que recientemente rebotó tras el fracaso de la Ley CLARITY y la suba de tasas de la Fed—, el episodio de Haruko es un recordatorio de que la seguridad de la infraestructura detrás de cada operación importa tanto como el desempeño del propio activo, sin importar si se opera desde México, Argentina, Colombia o cualquier otro país de la región.
Fuente: CoinDesk
Este contenido es informativo y no constituye consejo financiero ni de inversión.




Crea una cuenta gratuita para comentar y ganar rewards.
Crear cuenta Iniciar sesión