Domingo 27 de septiembre de 2026
Hoy les comparto una nota curiosa sobre Hackeos: Haruko: el hackeo que no fue a por tu exchange, sino al panel que lo controla todo
El incidente que pasó desapercibido
Hubo un ataque informático a mediados de septiembre de 2026 que casi no ocupó titulares y que describe el riesgo real de las cripto institucionales mejor que cualquier movimiento de precio del último mes.
Haruko, una firma londinense que vende infraestructura de gestión de portafolios y riesgo a fondos de activos digitales, sufrió una intrusión que afectó a 15 clientes. Quedaron expuestos los detalles de sus APIs de exchange y sus datos de trading. Y, según las fuentes del reportaje de CoinDesk que destapó el caso, se robó una pequeña cantidad de fondos. El monto importa menos que el objetivo.
Qué es Haruko
No es un exchange: no custodia dinero, no emite tokens, no aparece en tu lista de wallets. Es una capa de software que conecta todo lo demás. Su plataforma se integra con más de 100 venues de trading centralizados, 30 blockchains y unos 250 protocolos on-chain, y devuelve al gestor institucional una vista unificada de posiciones, transacciones y exposición al riesgo. La empresa afirma servir a más de 80 clientes en el mundo; en su web figuran Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group (hoy Monarq Asset Management) y Trovio Asset Management.
Decenas de instituciones decidieron que ver todo desde una sola pantalla valía lo que costaba. En el proceso concentraron en un único punto sus credenciales y su información más sensible.
Cómo entraron
Adam Carlile, cofundador y CTO de Haruko, lo explicó a los clientes en mensajes revisados por la prensa: se explotó una vulnerabilidad en un proceso interno, desde ahí se extrajo un token de acceso de usuario, y con ese token se leyó la información retenida en memoria de ese proceso. En esa memoria había credenciales de API de exchange en modo lectura y datos de trading de clientes.
Dos detalles importan más que el resto. El primero: las credenciales de los clientes no se comprometieron en los sistemas de los clientes. No hubo phishing, ni equipos incautados, ni claves maestras filtradas; el fallo fue íntegramente del agregador. Los clientes cumplieron su parte, la cadena de suministro no. El segundo: según una de las fuentes, facilitó la intrusión que Haruko corra sobre servidores bare-metal propios en lugar de nube tipo AWS, que aporta controles adicionales por defecto.
Carlile lo describió como "un ataque dirigido por un grupo contra nosotros". El objetivo fue Haruko; el daño fue de sus clientes, y los afectados fueron todos los que no tenían lista blanca de IPs.
La paradoja: ¿cómo se pierde dinero con una API de solo lectura?
Una API con permisos de lectura no permite retirar fondos. Entonces, ¿de dónde sale el dinero robado?
De que una API de lectura revela dónde está el capital, cuánto, a qué precios y con qué estrategia. Es un mapa, y el mapa cobra valor cuando el eslabón siguiente es más débil: una clave que el cliente creía de solo lectura pero tenía trading activo, un segundo factor mal configurado, un proceso interno de aprobación que un tercero ya puede imitar con credibilidad.
También se llevaron los datos de trading: no aparecen en ningún balance, pero destruyen ventajas competitivas y habilitan ataques de segunda ronda. CoinDesk habla de "una pequeña cantidad" sustraída, sobre todo en fondos pequeños con controles más débiles. No hay cifra pública confirmada, y esa ausencia ya es parte del problema.
Quién respondió
GSR negó cualquier impacto. 3iQ Digital Assets también lo negó y añadió la razón que importa: su acceso API está restringido por IP whitelisting, lo que impide exposición al entorno comprometido. Bitcoin Suisse, Flowdesk, M2, Ampersan, MNNC y Trovio no respondieron antes de la publicación, y Haruko no respondió a las peticiones de comentario de la prensa.
Haruko parcheó la vulnerabilidad, renovó sus secretos del lado del servidor, recomendó a los clientes activar listas blancas de IP para lograr "protección máxima" y anunció un post-mortem técnico completo. La recomendación es reveladora: traslada el control más básico al cliente. Y funcionó —el único que pudo negar impacto con seguridad fue quien ya lo tenía activado—, pero queda la pregunta de por qué un proveedor con acceso a cientos de sistemas no lo exigía de serie.
El contexto de mercado: ya no rompen la bóveda, compran el plano
Según TRM Labs, en el primer semestre de 2026 hubo 207 ataques contra empresas cripto, más del doble de los 83 del mismo periodo del año anterior, con 972 millones de dólares en pérdidas. El dato que hay que subrayar: las intrusiones de infraestructura y operación fueron apenas el 15 % de los incidentes, pero concentraron el 76 % del dinero robado. CertiK, con una definición más amplia, llega a 1.320 millones en 344 incidentes para ese mismo semestre.
El incentivo es estructural: atacar un protocolo grande es caro porque está auditado, muy observado y con recompensas por errores activas, mientras que atacar al proveedor de back-office de ochenta instituciones es barato, silencioso y rinde de golpe. Y sigue vigente la física del sector: las transacciones son irreversibles. En banca tradicional un cargo se revierte; aquí una credencial comprometida es dinero que desaparece, sin red de seguridad en la capa de protocolo.
El efecto sobre el mercado es conocido: cuando cae infraestructura institucional, los precios lo absorben antes que las noticias. Cierres forzados de posiciones y retirada de margen mueven libros enteros en minutos, y suelen anticipar más presión regulatoria sobre custodios y proveedores.
Qué llevarse de todo esto
La comodidad operativa concentra riesgo. Cada integración que eliminas en tu stack convierte seguridad propia en dependencia ajena: un panel que ve todos tus exchanges hereda el nivel de protección de quien lo construyó, no el tuyo.
El modelo de amenazas institucional está mal calibrado. Si la revisión de seguridad mira solo el almacenamiento de claves e ignora el software de agregación y reporting, el riesgo queda peor medido que el resultado. Haruko no custodiaba nada y fue el eslabón que se rompió.
La comunicación se gestionó como incidente técnico, no como crisis de confianza. Sin comunicado, sin cifra, sin atribución y con el post-mortem aún prometido, la opacidad es coste patrimonial para una empresa cuyo producto es precisamente la confianza sobre credenciales ajenas.
Y al retail le concierne más de lo que parece: su versión del mismo error es una API de exchange con retiros activados y sin IP whitelist.
Checklist para esta semana
- Inventario de claves API: qué terceros tienen acceso, con qué permisos y quién lo autorizó.
- Permisos al mínimo: desactiva retiros en toda clave que solo necesite lectura; si hay trading automatizado, aísla una cuenta con capital limitado.
- IP whitelisting obligatorio, sin excepciones: es el único control que aquí demostró funcionar.
- Rotación periódica de claves y alerta ante credenciales creadas sin tu visto bueno.
- Audita proveedores, no solo protocolos: dónde corren sus servidores, cómo gestionan secretos y qué plan de respuesta a incidentes tienen.
Lo que queda por saber
Tres cosas darán la versión definitiva: el post-mortem técnico prometido por Haruko, única fuente autorizada de la causa raíz; una cifra verificable de pérdidas; y la atribución del atacante, porque un golpe dirigido contra un agregador institucional se parece más al espionaje financiero que al crimen oportunista que domina el sector.
Nota sobre la información. El artículo se apoya en un único reportaje de fuente primaria (CoinDesk, 18 de septiembre de 2026), más las declaraciones de GSR y 3iQ y los datos de TRM Labs y CertiK que ese texto cita. No hay comunicado de Haruko, ni peritaje independiente, ni cifra confirmada, ni atribución: los hechos se presentan como reportados, no como verificados de forma independiente. Nada de esto es consejo financiero.
Fuentes
- CoinDesk, "Crypto tech provider Haruko hit by cyberattack affecting 15 clients, some funds lost", Will Canny, 18 de septiembre de 2026.
- TRM Labs y CertiK, reportes de pérdidas por hackeos del primer semestre de 2026.
- Haruko: haruko.io y platform.haruko.io.
That’s all for now my friends! Have a great learning journey!
Don’t forget: Engage, comment interact and we all grow here! (and hight probably you got some rewards!)
–––––
–––––
Enter the WEB3 Universe-InLeo- and interact with Rafiki.
Enjoy the apps by sagarkothari88 Hive account: sagarkothari88@sagarkothari88
It's just one big app - https://hivesuite.app
Learn about BTC in Spanish: Cursos-videos relacionados con BTC y Criptomonedas: https://criptomonedastv.com/tienda/

