Ilustración de un icono de edificio de un exchange institucional con un candado roto, que representa una cuenta comprometida

Las plataformas de exchange de criptomonedas generalmente están más fuertemente defendidas que los propios dispositivos y cuentas de un titular de billetera individual, que es exactamente la razón por la que la mayoría de los compromisos de cuentas de exchange no comienzan con la vulneración de los sistemas propios del exchange. Comienzan en algún punto anterior, un correo de phishing, un intercambio de SIM, una contraseña reutilizada expuesta en una filtración de datos no relacionada, o una interacción de soporte falsa, y la cuenta de exchange es simplemente lo más valioso a lo que eventualmente conduce ese acceso previo.

Los hackeos y estafas relacionados con criptomonedas robaron un estimado de 2,100 millones de dólares en 2025, y aunque la cobertura mediática destacada tiende a centrarse en filtraciones de gran escala en las plataformas, una parte sustancial de las pérdidas individuales en los exchanges se remonta a este tipo de toma de control a nivel de cuenta en lugar de a un fallo en la infraestructura central del exchange.

La secuencia típica detrás de una toma de control de cuenta

Exposición de credenciales

Muchas tomas de control de cuentas comienzan con una credencial de inicio de sesión que se expuso en algún otro lugar por completo, a menudo años antes, en la filtración de datos de un sitio web no relacionado. Debido a que la reutilización de contraseñas sigue siendo común, los atacantes prueban rutinariamente combinaciones de correo y contraseña expuestas contra las páginas de inicio de sesión de los exchanges, una técnica conocida como relleno de credenciales, esperando encontrar cuentas donde nunca se cambió la misma contraseña.

Phishing dirigido específicamente a credenciales de exchange

Una vía más dirigida implica un mensaje de phishing o un sitio web falso construido para parecerse mucho a la página de inicio de sesión, alerta de inicio de sesión o solicitud de verificación de un exchange específico. Debido a que estos mensajes con frecuencia hacen referencia a actividad real de la cuenta o a un lenguaje de seguridad de sonido urgente, pueden convencer incluso a usuarios experimentados de introducir credenciales o un código de un solo uso directamente en la página del atacante.

Intercambio de SIM para eludir la verificación

Cuando una cuenta de exchange depende de la verificación basada en SMS, un intercambio de SIM puede eludir esa protección por completo redirigiendo el número de teléfono de la víctima a un dispositivo que el atacante controla. Este mecanismo específico, y cómo reconocerlo en curso, se trata en profundidad en nuestra guía sobre ataques de intercambio de SIM, ya que los dos temas están estrechamente vinculados en la práctica.

Compromiso interno y del canal de soporte

Una vía menos común pero bien documentada involucra a un empleado de soporte al cliente comprometido o sobornado en el exchange o un proveedor de servicios vinculado, que accede a los detalles de la cuenta o aprueba cambios que deberían haber requerido una verificación más fuerte. Incidentes que involucran personal de soporte sobornado en plataformas importantes han expuesto registros de clientes a gran escala, lo que posteriormente permite intentos de suplantación más convincentes y personalizados contra los usuarios afectados.

Punto clave

La mayoría de los compromisos de cuentas de exchange no son causados por una debilidad en los sistemas centrales del exchange. Los causa un atacante que obtiene control de algo anterior a la cuenta, con mayor frecuencia una bandeja de correo o un número de teléfono.

Un escenario realista: de un correo de phishing a una cuenta de exchange vaciada

  • Una víctima recibe un correo con formato idéntico a una alerta de seguridad real de su exchange, advirtiendo de un intento de inicio de sesión sospechoso y ofreciendo un enlace para asegurar la cuenta de inmediato.
  • El enlace lleva a una página de inicio de sesión clonada, visualmente idéntica al exchange real, donde la víctima introduce su correo y contraseña, que son capturados de inmediato por el atacante.
  • La página clonada también solicita un código de autenticación de un solo uso, que el atacante retransmite en tiempo real a la página de inicio de sesión real del exchange, completando el inicio de sesión en la cuenta real dentro del mismo minuto.
  • Una vez dentro, el atacante cambia la lista blanca de direcciones de retiro de la cuenta o la desactiva por completo cuando el exchange permite ese cambio sin retraso adicional, y luego inicia un retiro a una billetera bajo su control.
  • La víctima recibe poco después un correo legítimo de confirmación de retiro del exchange real, a menudo la primera indicación de que algo va mal, momento en el cual los fondos ya suelen haber salido de la plataforma.

Este tipo de ataque de retransmisión en tiempo real, donde una página falsa pasa credenciales y códigos robados directamente al servicio real dentro de la misma sesión, derrota por completo la autenticación de dos factores estándar, ya que el código de un solo uso es genuino y se usa dentro de su ventana de validez normal. Es una de las razones por las que las llaves de seguridad física, que vinculan criptográficamente un intento de autenticación al dominio exacto del sitio real, ofrecen una protección significativamente más fuerte que un código de un solo uso de cualquier tipo.

Cómo deciden los exchanges si congelar fondos

Cuando una víctima reporta un compromiso con suficiente rapidez, los equipos de fraude y cumplimiento de un exchange normalmente examinan varios factores antes de decidir qué acción es posible. Si los fondos robados todavía están en una billetera que el propio exchange controla, un bloqueo interno es sencillo y a menudo puede aplicarse de inmediato dentro de los propios sistemas del exchange. Si los fondos ya se han movido a otra plataforma, el exchange solo puede solicitar la cooperación de esa plataforma receptora, lo cual depende de una relación existente o un canal formal de las autoridades, y no hay garantía de que la plataforma receptora actúe antes de que los fondos se retiren de nuevo. Los exchanges generalmente no congelarán una cuenta basándose únicamente en un reporte no verificado, ya que una denuncia falsa podría usarse para interferir con un titular de cuenta legítimo, por lo que normalmente se requiere alguna verificación de identidad incluso en una solicitud de congelamiento de emergencia. Este paso de verificación, aunque a veces frustrante para una víctima que quiere acción inmediata, existe específicamente para evitar que el propio proceso de congelamiento se convierta en un nuevo vector de ataque. Para más información sobre cómo ha evolucionado este tipo de cooperación entre plataformas, consulte nuestra guía sobre tendencias de cooperación de exchanges.

Compromiso de cuenta de exchange comparado con un hackeo de billetera de autocustodia

Un hackeo de billetera de autocustodia y un compromiso de cuenta de exchange comparten muchas de las mismas causas previas, phishing, malware e intercambio de SIM entre ellas, pero las dos situaciones divergen drásticamente una vez que ha ocurrido el robo. Una billetera de autocustodia no tiene ningún intermediario al que apelar. Una vez que una transacción se firma y confirma, no hay ninguna empresa, línea de soporte ni mecanismo de congelamiento de cuenta entre la víctima y la pérdida. Una cuenta de exchange, en cambio, involucra a un intermediario regulado que mantiene los activos reales en nombre del usuario hasta el retiro, lo que significa que existe al menos una ventana, por estrecha que sea, durante la cual la intervención humana o automatizada a nivel del exchange todavía puede evitar o limitar la pérdida. Esta es una de las pocas ventajas prácticas de las cuentas de exchange custodiales sobre la autocustodia desde un punto de vista puramente de seguridad, compensada por el hecho de que una cuenta de exchange depende por completo de confiar en la propia seguridad y controles internos de ese intermediario.

Qué suele hacer un exchange una vez notificado

Los exchanges de buena reputación generalmente ofrecen una función de bloqueo o congelamiento de emergencia de la cuenta específicamente para esta situación, lo que detiene los retiros mientras el titular de la cuenta recupera el control mediante verificación de identidad. Tras la notificación de un compromiso, los exchanges normalmente revisan la actividad reciente de inicio de sesión y retiros de la cuenta, pueden congelar temporalmente las transferencias salientes vinculadas a direcciones señaladas, y en algunos casos pueden trabajar con exchanges receptores para señalar o congelar fondos que aún no se han retirado o convertido, particularmente cuando se notifica con rapidez.

Esa cooperación no es automática ni está garantizada, y depende en gran medida de la velocidad. Cuanto más tiempo permanezcan los fondos en una cuenta señalada antes de moverse más allá, más probable se vuelve la intervención, lo cual es parte de por qué reportar de inmediato al exchange, en lugar de intentar resolver el problema de forma independiente primero, tiende a producir mejores resultados.

Pasos a seguir de inmediato si su cuenta se ve comprometida

  • Contacte de inmediato al canal de soporte oficial del exchange a través de su sitio web o aplicación verificados, y solicite un bloqueo o congelamiento de emergencia de la cuenta.
  • Cambie la contraseña de su correo electrónico desde un dispositivo separado y de confianza, ya que un correo comprometido es con frecuencia el punto de acceso raíz detrás de una toma de control de cuenta de exchange.
  • Revise y revoque cualquier clave API conectada a la cuenta, ya que una clave API robada puede permitir retiros automatizados sin necesitar más acceso de inicio de sesión en absoluto.
  • Documente cada transacción no autorizada, incluidas direcciones de destino, identificadores de transacción y marcas de tiempo, lo cual forma la base tanto de una investigación del exchange como de un reporte formal.
  • Presente un reporte ante su organismo nacional de denuncia de ciberdelitos, como el IC3 del FBI en Estados Unidos, además de la propia investigación del exchange.

Una vez recuperado el acceso, algunos ajustes específicos de la cuenta merecen verificación directa, ya que un atacante con suficiente acceso a veces deja atrás un punto de apoyo más silencioso y duradero en lugar de depender únicamente del inicio de sesión original.

  • Confirme que la dirección de correo electrónico y el número de teléfono registrados en la cuenta no se hayan cambiado silenciosamente por otros que el atacante controle, lo cual le permitiría recuperar el acceso incluso después de un restablecimiento de contraseña.
  • Revise la lista blanca de direcciones de retiro, si el exchange ofrece una, y elimine cualquier dirección que no reconozca antes de reactivar los retiros.
  • Verifique si hay claves API, subcuentas o métodos de pago vinculados recién creados, ya que un atacante con suficiente acceso a veces crea un punto de acceso persistente en lugar de depender únicamente del inicio de sesión original.
  • Revise los registros de actividad reciente de la cuenta en busca de ubicaciones de inicio de sesión y dispositivos que no coincidan con su propio historial, y cierre sesión en todas las sesiones activas de todos los dispositivos.

Una vez que los fondos han salido por completo de una cuenta de exchange, el camino a seguir suele desplazarse hacia el rastreo en blockchain, identificando hacia dónde se movieron los fondos y si pasaron por otro exchange regulado donde todavía podría aplicarse una solicitud de congelamiento. Las firmas especializadas en este tipo de investigación, incluida Coin Trace, trabajan directamente con esta evidencia para construir un relato documentado del flujo de fondos, lo que puede respaldar tanto una derivación a las autoridades como, cuando existe una vía viable, un esfuerzo de recuperación, aunque ningún resultado se puede garantizar de antemano.

seguridad de exchangetoma de control de cuentainvestigaciones de criptomonedasphishing

Preguntas frecuentes

No de forma fiable. En un ataque de retransmisión, una página de inicio de sesión falsa pasa un código de un solo uso robado al exchange real dentro de su ventana de validez normal, completando un inicio de sesión genuino. Una llave de seguridad física, que verifica criptográficamente el dominio exacto al que se está iniciando sesión, ofrece una protección mucho más fuerte contra esta técnica específica que un código de un solo uso entregado por SMS o una aplicación de autenticación.

Ningún exchange puede revertir una transacción de blockchain una vez confirmada en cadena. Lo que un exchange a veces puede hacer es congelar fondos que aún no han salido de una cuenta receptora, por lo que la velocidad al reportar el compromiso importa significativamente.

Reduce sustancialmente el riesgo pero no es una protección absoluta, particularmente si depende de códigos por SMS que se pueden interceptar mediante un intercambio de SIM. Una aplicación de autenticación o una llave de seguridad física ofrece una protección materialmente más fuerte que la verificación basada en SMS.

Es una decisión personal, pero si continúa usando la cuenta, asegúrese de reemplazar por completo primero la contraseña, el correo electrónico y todas las claves API y métodos de autenticación conectados, ya que cualquiera de ellos podría seguir comprometido incluso después de resolver el incidente inmediato.

Los investigadores siguen el registro en blockchain de cada transferencia posterior, buscando patrones que indiquen una ofuscación deliberada, e identifican puntos donde los fondos interactúan con un servicio regulado que se puede contactar para señalar o congelar la cuenta involucrada.


Fuentes y lecturas adicionales


Artículos relacionados

Cómo un ataque de intercambio de SIM lleva a una cuenta cripto vaciada Por qué ha mejorado la cooperación de las plataformas de intercambio en los últimos años Qué ocurre después de que hackean una billetera de criptomonedas