Ilustración de un edificio de exchange institucional que representa la custodia y seguridad de exchanges centralizados

Los exchanges de criptomonedas centralizados mantienen enormes concentraciones de fondos de usuarios en un número comparativamente pequeño de billeteras, lo que los convierte, año tras año, en el objetivo de mayor valor de todo el sector. Las prácticas de custodia han madurado considerablemente desde los primeros colapsos de exchanges de la década anterior, y sin embargo los últimos dos años han producido algunos de los mayores robos en la historia del sector. Examinar exactamente cómo ocurrieron tres de los incidentes recientes más significativos revela que el punto débil se ha desplazado consistentemente lejos de la propia blockchain y hacia la infraestructura, las personas, y los procesos que la rodean.

Bybit, febrero de 2025: el mayor robo de criptomonedas de la historia

El 21 de febrero de 2025, Bybit sufrió el mayor robo de criptomonedas jamás registrado, perdiendo aproximadamente mil quinientos millones de dólares, más de cuatrocientos mil ETH y ETH en staking, en un solo incidente. El FBI atribuyó públicamente el ataque al Grupo Lazarus de Corea del Norte, operando bajo el grupo que rastrea como TraderTraitor.

La brecha no se originó dentro de los propios sistemas de Bybit. Los atacantes comprometieron la infraestructura de desarrollo perteneciente a Safe Wallet, la plataforma de billetera de múltiples firmas en la que confiaba Bybit, específicamente un bucket de almacenamiento de Amazon Web Services usado para alojar archivos JavaScript de la interfaz de la billetera. Reemplazaron un archivo legítimo con una versión maliciosa diseñada para detectar direcciones de billetera específicas de Bybit y sustituir silenciosamente los detalles de transacción que se mostraban. Cuando los propios ejecutivos de Bybit revisaron lo que aparecía en pantalla como una transferencia rutinaria y la firmaron, estaban aprobando sin saberlo una transacción que enrutaba fondos directamente a billeteras controladas por los atacantes. Los informes sobre el incidente indican que al menos ciento sesenta millones de dólares de los fondos robados fueron lavados dentro de las primeras cuarenta y ocho horas, subrayando la rapidez con la que se mueven las ganancias una vez que un robo de esta escala tiene éxito.

WazirX, julio de 2024: un compromiso de billetera de múltiples firmas

El 18 de julio de 2024, el exchange indio WazirX reveló un robo de aproximadamente doscientos treinta y cuatro millones de dólares desde una billetera de múltiples firmas mantenida bajo un acuerdo de custodia de terceros. Según los informes públicos sobre el incidente, los atacantes crearon una cuenta falsa en el exchange, depositaron fondos, y comenzaron a comprar un token específico en un patrón diseñado para atraer el proceso de firma de la billetera hacia una transacción que controlaban. Una vez que los propios firmantes de WazirX revisaron y aprobaron lo que creían que era una transacción estándar, el contrato inteligente subyacente que gobernaba la billetera de múltiples firmas ya había sido alterado a favor del atacante, dándoles control total de la billetera sin necesitar ninguna de las claves privadas reales de WazirX en adelante. El incidente fue posteriormente vinculado por investigadores al Grupo Lazarus.

CoinDCX, julio de 2025: cuando la brecha no es el contrato inteligente

Casi exactamente un año después del incidente de WazirX, el exchange indio CoinDCX reveló un robo de aproximadamente cuarenta y cuatro millones de dólares en julio de 2025. A diferencia de los dos casos anteriores, esta brecha no involucró en absoluto una vulnerabilidad de contrato inteligente ni una transacción de múltiples firmas manipulada. Los informes sobre el incidente describen a los atacantes comprometiendo una cuenta interna usada para el aprovisionamiento de liquidez en una plataforma asociada, esencialmente infraestructura de backend convencional, en lugar de violar directamente el almacenamiento en frío del exchange. El incidente ilustró que incluso los exchanges con billeteras frías de clientes bien aseguradas siguen expuestos a través de las cuentas operativas y las integraciones de terceros que respaldan la gestión diaria de liquidez.

CoinDCX declaró públicamente que los fondos de los clientes no se vieron afectados y que la pérdida fue absorbida por la propia tesorería del exchange, un patrón de respuesta que se ha vuelto más común entre los exchanges establecidos tras una brecha, y que contrasta marcadamente con épocas anteriores del sector cuando un robo comparable podía amenazar la capacidad de un exchange para honrar los retiros de los clientes por completo.

Los hilos comunes en los tres casos

Confianza en la infraestructura y en terceros

Ninguna de las tres brechas involucró un asalto directo a una billetera fría bien asegurada. Cada una apuntó en cambio a una capa de infraestructura de confianza que la rodeaba: el pipeline de desarrollo de la interfaz de billetera de un tercero, la lógica de un contrato de múltiples firmas, y una cuenta interna de liquidez, respectivamente.

La aprobación humana como última línea de defensa, y su fallo

Tanto el incidente de Bybit como el de WazirX derrotaron específicamente el paso de revisión humana en torno al cual se diseñan las configuraciones de múltiples firmas. En cada caso, una persona vio lo que creía que era una transacción legítima y la aprobó, porque la información presentada ya había sido manipulada antes de llegar a su pantalla.

Velocidad del lavado tras la brecha

En el caso de Bybit específicamente, una parte significativa de los fondos robados se movió a través de canales de lavado dentro de los primeros dos días. Este ritmo es consistente con los patrones más amplios cubiertos en nuestra guía sobre el lavado entre cadenas, y refleja lo poco tiempo que suelen tener los exchanges y los investigadores para intervenir una vez que se detecta un robo mayor.

Punto Clave

En cada uno de estos incidentes, la blockchain subyacente funcionó exactamente como estaba diseñada. El fallo ocurrió en el software, la infraestructura, o el proceso de revisión humana circundante que decidió qué transacciones firmar.

Qué está cambiando en la seguridad de los exchanges

  • Los exchanges están poniendo más escrutinio en la cadena de suministro de software detrás de la infraestructura de billeteras de terceros, no solo en los propios contratos de billetera.
  • La verificación de transacciones se está moviendo cada vez más hacia métodos de confirmación independientes y fuera de banda en lugar de confiar en lo que muestra una sola interfaz antes de firmar.
  • Las cuentas internas usadas para el aprovisionamiento de liquidez y las integraciones con socios están siendo tratadas con la misma postura de seguridad antes reservada para el almacenamiento en frío.
  • La presión regulatoria y del sector ha aumentado las expectativas en torno a la divulgación pública rápida y la coordinación con las fuerzas del orden tras una brecha.

Un cambio significativo visible en los tres incidentes es que los exchanges involucrados pudieron absorber la pérdida y continuar operando con normalidad para los clientes, una diferencia marcada respecto a colapsos anteriores de exchanges donde un robo comparable podía amenazar directamente la solvencia de la plataforma. Esa resiliencia refleja balances más grandes y prácticas de reservas más maduras en los exchanges establecidos, pero no cambia el hecho subyacente de que los fondos igualmente fueron robados, igualmente tuvieron que ser rastreados, e igualmente se movieron a través de los mismos canales de lavado sin importar quién asumiera finalmente la pérdida financiera.

Por qué la madurez no ha eliminado el riesgo

Sería razonable suponer que, tras más de una década de colapsos y robos de alto perfil en exchanges, las mayores plataformas del sector habrían cerrado esta categoría de riesgo a estas alturas. Lo que estos tres incidentes muestran en cambio es que el objetivo se ha desplazado en lugar de desaparecer. Los exchanges han mejorado genuinamente las prácticas centrales de custodia, la segregación de almacenamiento en frío, y la transparencia de reservas en comparación con hace una década. Los atacantes respondieron desplazándose hacia las capas que rodean esa custodia: las cadenas de suministro de software, los flujos de aprobación de múltiples firmas, y las cuentas operativas de las que incluso un exchange bien asegurado sigue dependiendo para funcionar día a día. Cada mejora en un área ha sido respondida por atacantes sondeando el siguiente eslabón más débil en lugar de rendirse.

Qué significa esto para los usuarios

Ninguna de estas brechas fue causada por un error propio del usuario, y ninguna podría haberse prevenido solo con mejores hábitos personales de seguridad. Eso no significa que los usuarios estén indefensos. Distribuir las tenencias significativas entre más de una plataforma limita la exposición al fallo de un solo exchange, y entender qué esperar si el exchange que elige alguna vez se ve afectado importa. Nuestra guía sobre el compromiso de cuentas de exchange cubre cómo se ve el compromiso a nivel de cuenta individual, y nuestra guía sobre qué sucede tras el hackeo de una billetera cubre los pasos prácticos a seguir si te ves afectado por un incidente en cualquier plataforma que uses.

También vale la pena observar cómo se comunica un exchange en las secuelas inmediatas de una brecha. Cada uno de los exchanges discutidos aquí divulgó el incidente públicamente y se comprometió a cubrir las pérdidas de los usuarios con sus propias reservas, una respuesta que difiere significativamente de plataformas que guardan silencio, retrasan los retiros sin explicación, o culpan a los usuarios tras una brecha a gran escala, y es un factor razonable a considerar al decidir en qué plataformas confiar tenencias significativas en el futuro.

hackeo de exchangebybitwazirxcoindcxseguridad de criptomonedas

Preguntas frecuentes

Sí, con aproximadamente mil quinientos millones de dólares robados en febrero de 2025, se erige como el mayor robo individual de criptomonedas registrado públicamente hasta la fecha, superando a los incidentes récord anteriores por un amplio margen. El FBI atribuyó públicamente el ataque al Grupo Lazarus de Corea del Norte.

Bybit declaró que cubrió la pérdida a través de sus propias reservas y acuerdos de préstamo para garantizar que los retiros de los usuarios no se vieran afectados, lo cual contrasta notablemente con algunos colapsos anteriores de exchanges donde los fondos de los usuarios se perdieron directamente. Los fondos robados en sí mismos siguen siendo en gran medida objeto de esfuerzos continuos de rastreo y de las fuerzas del orden.

Una billetera de múltiples firmas, o multisig, requiere que más de una parte autorizada apruebe una transacción antes de que se ejecute, con la intención de evitar que una sola clave comprometida mueva fondos. Tanto en el caso de Bybit como en el de WazirX, los atacantes no robaron las claves de firma directamente. Manipularon lo que veían los firmantes o alteraron la lógica del contrato subyacente, provocando que firmantes legítimos aprobaran sin saberlo una transacción fraudulenta.

Esto varía significativamente según el caso. Algunas brechas se detectan en minutos mediante el monitoreo automatizado de patrones de retiro inusuales, mientras que otras, particularmente aquellas que involucran interfaces manipuladas o cuentas de backend, pueden no identificarse hasta que los fondos ya se han movido y parcialmente lavado.


Fuentes y lecturas adicionales


Artículos relacionados

Grupos de Hackeo Vinculados a Estados y el Robo de Criptomonedas a Gran Escala Qué ocurre cuando se compromete su cuenta de exchange El Robo de Criptomonedas en 2026, Qué Muestran las Cifras Por qué ha mejorado la cooperación de las plataformas de intercambio en los últimos años