← Volver a los artículos

Guía de recuperación

Qué hacer si hackean tu exchange de criptomonedas: pasos inmediatos, control de daños y opciones de recuperación

Por Recoveris 4 de agosto de 2026 15 fuentes
Guía para víctimas de hackeo de exchange de criptomonedas

Cuando un exchange de criptomonedas es hackeado, el reloj comienza a correr de inmediato. Los atacantes empiezan a lavar fondos en cuestión de horas, la evidencia forense desaparece de las interfaces de los exchanges y una avalancha de servicios de recuperación fraudulentos se dirige a las víctimas antes de que las fuerzas del orden siquiera abran un caso. Según Chainalysis, los hackers robaron 3.400 millones de dólares en servicios de criptomonedas solo en 2025, y el hackeo de Bybit por sí solo representó 1.500 millones de ese total. Si tu exchange acaba de anunciar un hackeo o has detectado retiros no autorizados en tu cuenta, esta guía te explica exactamente qué hacer, en el orden correcto y con expectativas realistas sobre cómo funciona realmente la recuperación.

Esta no es una guía llena de consejos vagos sobre mantener la calma. Cubre los pasos forenses prácticos, las vías de denuncia específicas a través del FBI, Europol y la SEC, lo que las firmas de análisis blockchain pueden y no pueden hacer, y cómo evaluar si una opción de recuperación es legítima o se trata de una segunda estafa diseñada para victimizarte por segunda vez.

Tabla de contenidos

  1. Qué ocurre realmente cuando hackean un exchange de criptomonedas
  2. Pasos inmediatos en las primeras 24 horas
  3. Cómo preservar la evidencia forense para la recuperación y la acción legal
  4. Cómo denunciar el hackeo: FBI IC3, Europol, SEC y autoridades locales
  5. Qué está obligado a hacer tu exchange legal y contractualmente
  6. Análisis forense blockchain: cómo los investigadores rastrean fondos robados
  7. Opciones de recuperación realistas: qué funciona y qué es una estafa
  8. Cómo proteger tus activos en los exchanges en el futuro

Qué ocurre realmente cuando hackean un exchange de criptomonedas

Existen dos escenarios fundamentalmente distintos. El primero es una brecha en la infraestructura propia del exchange: sus billeteras calientes, sus sistemas de firma de billeteras frías o sus dependencias de terceros. El segundo es un atacante que obtiene acceso a la cuenta de un cliente específico, generalmente mediante phishing, intercambio de SIM o relleno de credenciales.

En un hackeo a nivel de infraestructura, como el de Bybit en febrero de 2025, los propios sistemas de firma del exchange se ven comprometidos y se drena la billetera caliente compartida o el contrato de firma múltiple. Todos los clientes con activos en ese exchange se convierten en víctimas. Los 1.500 millones de dólares robados a Bybit en una sola transacción representaron el 44% de todas las criptomonedas robadas en la industria en 2025, según la investigación de Chainalysis.

En un compromiso a nivel de cuenta, el atacante te apunta específicamente a ti. Tus credenciales de inicio de sesión, códigos 2FA o tokens de sesión son robados, y se realizan retiros desde tu cuenta.

El hackeo de Bybit del 21 de febrero de 2025 ilustra la sofisticación que despliegan los hackers modernos de exchanges. El Grupo Lazarus, que opera para Corea del Norte bajo el nombre de campaña designado por el FBI como TraderTraitor, comprometió Safe{Wallet}, la popular interfaz de billetera de firma múltiple utilizada por Bybit para gestionar su almacenamiento en frío. Los atacantes indujeron a los firmantes de Bybit a aprobar transacciones que transfirieron el control de aproximadamente 1.500 millones de dólares en ETH a direcciones controladas por los atacantes. El FBI atribuyó formalmente el ataque a Corea del Norte en marzo de 2025.

El análisis forense de TRM Labs mostró que los fondos fueron distribuidos inmediatamente entre cientos de billeteras y movidos a través de puentes, mezcladores e intercambios descentralizados. La operación de lavado utilizó tramos inferiores a 500.000 dólares para evitar activar alertas automáticas.

Hackers norcoreanos dominan los ataques de infraestructura

Los grupos vinculados a Corea del Norte robaron 2.020 millones de dólares en criptomonedas en 2025, un aumento interanual del 51%, y son responsables del 76% del valor atribuido a eventos de compromiso de servicios. Su total acumulado desde 2022 supera los 6.750 millones de dólares, según Chainalysis.

Los exchanges centralizados mantienen los activos de los clientes en un modelo de custodia: el exchange controla las claves privadas y tú tienes un derecho sobre esos activos. La porción mantenida en billeteras calientes para liquidez es la principal superficie de ataque. Incluso el almacenamiento en frío no está exento cuando el software o hardware de firma es comprometido.

El lavado posterior al hackeo sigue patrones predecibles. En cuestión de horas, los fondos robados se dividen entre decenas y cientos de billeteras. Durante las siguientes 24-72 horas, los fondos se mueven a través de mezcladores, puentes entre cadenas y brókers OTC. Entre los días 3 y 7 comienza la conversión a fiat o activos estables. Este cronograma define tu ventana de respuesta.

Pasos inmediatos en las primeras 24 horas

Crítico: no envíes fondos adicionales

Uno de los daños secundarios más comunes es que las víctimas envían criptomonedas adicionales a un exchange comprometido para cubrir comisiones o desbloquear activos afectados. Ningún exchange legítimo te pedirá enviar fondos para recuperar fondos. Detener todos los depósitos de inmediato.

Paso 1: Detener toda actividad y evaluar la situación. Cierra todas las pestañas del exchange, cancela las órdenes pendientes y analiza qué activos tienes y cuáles faltan.

Paso 2: Retirar los activos accesibles de inmediato a una billetera hardware (Ledger, Trezor) bajo tu control. Si los retiros están suspendidos, registra la marca de tiempo exacta de tu intento de retiro fallido.

Paso 3: Asegurar tu cuenta desde un dispositivo limpio. Cambia tu contraseña. Activa 2FA basado en hardware (YubiKey). Activa la lista blanca de direcciones de retiro. Comprueba si tu correo electrónico ha sido comprometido.

Paso 4: Revocar las aprobaciones de tokens de billeteras conectadas usando Revoke.cash, la pestaña de Aprobaciones de Tokens de Etherscan o el equivalente en la blockchain correspondiente.

Paso 5: Tomar capturas de pantalla completas antes de que cualquier dato desaparezca: saldo de cuenta, historial completo de transacciones (TXIDs), notificaciones del incidente, alertas de transacciones no autorizadas.

Paso 6: Contactar el soporte del exchange y crear un ticket formal con todos los detalles de transacciones no autorizadas. Solicitar confirmación por escrito.

Paso 7: Presentar denuncia ante el FBI IC3 (ic3.gov) dentro de las primeras 24 horas. El FBI IC3 reportó más de 11.000 millones de dólares en pérdidas totales relacionadas con criptomonedas en 2025, con más de 180.000 denuncias individuales. Si tienes más de 60 años, contacta también la Línea Nacional contra el Fraude a Personas Mayores al 1-833-372-8311.

Cómo preservar la evidencia forense para la recuperación y la acción legal

La preservación de evidencias es el paso que la mayoría de las víctimas omite. La Orientación sobre Recuperación de Activos del GAFI de noviembre de 2025 subraya que la velocidad y la integración del análisis blockchain con la recolección de evidencias son los factores críticos de éxito.

Evidencia de transacciones en cadena: Recopila para cada transacción no autorizada: ID de transacción (TXID), dirección de billetera de origen, dirección(es) de billetera de destino, cantidades exactas y tipos de activos, marcas de tiempo de bloque y números de bloque, y saltos de billeteras intermediarias en exploradores de bloques (Etherscan, Blockchain.com, BscScan). Guarda las páginas como PDFs con capturas de pantalla con marca de tiempo que muestren la barra de URL.

Historial de cuenta y registros fuera de cadena: Descarga: historial de transacciones (CSV o PDF), registros de depósitos y retiros, estados de cuenta, documentación KYC y mensajes internos del exchange. También recopila: correos electrónicos de phishing recibidos antes del incidente, alertas de seguridad y notificaciones de 2FA que no iniciaste tú.

Comunicaciones del exchange: Guarda todas las comunicaciones del exchange relacionadas con el hackeo: respuestas de soporte, anuncios por correo electrónico, publicaciones de blog y publicaciones en redes sociales. Archiva páginas web usando web.archive.org/save/ o una impresora PDF.

Organiza tu paquete de evidencias: Crea una carpeta única respaldada en al menos dos ubicaciones (nube y local) que contenga: una cronología con marca de tiempo, todos los registros de transacciones, todas las capturas de pantalla, todos los archivos de cuenta descargados y un resumen narrativo escrito.

Aviso de conservación legal

Si tienes la intención de iniciar una litigación civil, no elimines ningún correo electrónico, mensaje de texto ni registro del dispositivo relacionado con el exchange.

Cómo denunciar el hackeo: FBI IC3, Europol, SEC y autoridades locales

Presentar denuncias ante múltiples autoridades es estratégicamente necesario. Cada agencia tiene diferente alcance jurisdiccional y herramientas de aplicación.

FBI IC3 (ic3.gov): El principal portal de denuncia en EE. UU. El Informe Anual del IC3 de 2025 documentó más de 11.000 millones de dólares en pérdidas totales relacionadas con criptomonedas y más de 180.000 denuncias individuales. El IC3 alimenta las denuncias a la Operación Level Up, que según se informa ha prevenido más de 500 millones de dólares en pérdidas adicionales. Incluye: nombre del exchange, fecha del incidente, correo electrónico de la cuenta, todos los TXIDs y direcciones de billetera no autorizados, monto total perdido y un relato claro.

Europol y unidades nacionales de ciberdelincuencia: El portal de Europol en europol.europa.eu dirige las denuncias a la unidad nacional de ciberdelincuencia correspondiente. Las operaciones de Europol en 2025 incluyeron el desmantelamiento de una red de fraude de criptomonedas que lavaba más de 700 millones de euros. Reino Unido: Action Fraud. Canadá: Centro Antifraude de Canadá. Australia: ReportCyber.

SEC (sec.gov/tcr): Si tu exchange era una entidad registrada en EE. UU. o ofrecía productos que la SEC considera valores. El Grupo de Trabajo de Criptoactivos de la SEC devolvió 262 millones de dólares a inversores perjudicados en el año fiscal 2025.

Fuerzas del orden locales: Un informe policial local crea un registro oficial requerido para reclamaciones de seguros, abogados civiles y tribunales civiles.

Qué incluir en cada denuncia

Nombre y URL del exchange, correo electrónico de la cuenta, fecha y hora de las transacciones no autorizadas, todos los TXIDs, direcciones de billetera de envío y recepción, tipos de activos y cantidades, valor aproximado en USD en el momento del robo, y cualquier identificador conocido del atacante.

Qué está obligado a hacer tu exchange legal y contractualmente

La mayoría de las víctimas asumen que el exchange está legalmente obligado a compensarlas. La realidad es considerablemente menos favorable.

Cláusulas de Términos de Servicio: Los Términos de Servicio de prácticamente todo exchange centralizado de criptomonedas: (1) rechazan la responsabilidad por pérdidas derivadas de brechas de seguridad; (2) invocan fuerza mayor; (3) exigen arbitraje obligatorio y renuncian a los derechos de demanda colectiva; (4) limitan la responsabilidad máxima del exchange. Estos términos son ampliamente ejecutables.

Las criptomonedas no están aseguradas por la FDIC ni por la SIPC: La FDIC asegura depósitos bancarios hasta 250.000 dólares. La SIPC protege valores hasta 500.000 dólares. Ninguna se extiende a las criptomonedas en exchanges. La FTC emitió una alerta específica al consumidor tras que múltiples exchanges afirmaran engañosamente tener protección FDIC.

Seguro privado contra delitos: Algunos exchanges como Coinbase y Kraken mantienen pólizas de seguro privado contra delitos que cubren una parte de las pérdidas de billeteras calientes. Generalmente están limitadas a una fracción del total de activos bajo gestión. La decisión de Bybit de cubrir voluntariamente todas las pérdidas de los clientes tras su brecha de 2025 fue excepcional.

Obligaciones regulatorias bajo MiCA y GAFI: La regulación MiCA de la UE impone requisitos de protección al consumidor mejorados a los proveedores de servicios de activos criptográficos. El análisis de Elliptic de 2026 señala una expansión significativa de la supervisión regulatoria de EE. UU. Los exchanges bajo estos regímenes enfrentan un estándar legal más alto.

Qué exigir a tu exchange por escrito: Un informe completo del incidente; confirmación de qué activos se perdieron de tu cuenta; una cronología de detección y respuesta; una declaración de cobertura de seguro; e información de contacto del enlace del exchange con las fuerzas del orden.

Análisis forense blockchain: cómo los investigadores rastrean fondos robados

La blockchain pública es un libro de contabilidad permanente e inmutable. Cada transacción queda registrada y el flujo de fondos es rastreable.

Qué hacen las firmas de análisis blockchain: Chainalysis, TRM Labs y Elliptic construyen bases de datos de atribución que mapean direcciones de billetera a entidades conocidas: exchanges, mezcladores, mercados darknet, direcciones sancionadas y actores de amenazas identificados. TRM Labs Forensics cubre más de 40 blockchains, utiliza agrupación de comportamientos y aplica reconocimiento de patrones para detectar técnicas de cadena de pelado. El rastreo entre cadenas de Chainalysis siguió 1.500 millones de dólares en ETH a través de puentes, DEXes y servicios de mezcla.

Red Beacon de TRM: TRM Labs opera la Red Beacon, una red en tiempo real que alerta a los exchanges miembros cuando fondos ilícitos se dirigen hacia sus direcciones de depósito. Los exchanges miembros pueden congelar fondos antes de que el atacante inicie un retiro.

La velocidad es la variable principal en el éxito forense

La Orientación sobre Recuperación de Activos del GAFI de 2025 identifica la velocidad de respuesta y la colaboración público-privada como los dos factores más críticos. Contratar una firma de análisis forense dentro de las 24-48 horas mejora materialmente los resultados.

Solicitudes de congelación ante exchanges: El proceso implica: (1) la firma forense generando un informe que identifica el exchange y la dirección de depósito; (2) las fuerzas del orden enviando una demanda legal formal; (3) el exchange colocando un bloqueo; (4) una orden judicial asegurando los fondos.

Capacidades de incautación del DOJ y el FBI: El DOJ y el FBI han incautado activos criptográficos sustanciales en múltiples casos. En el hackeo de Bitfinex, los investigadores recuperaron 3.600 millones de dólares en Bitcoin años después del robo. Las incautaciones van al gobierno de EE. UU. y se distribuyen a través del proceso de remisión del DOJ. El caso OneCoin de abril de 2026 puso a disposición de las víctimas 40 millones de dólares.

Coordinación transfronteriza de Europol: El J-CAT de Europol coordina investigaciones blockchain en los estados miembros de la UE. Su desmantelamiento de 2025 de una red que lavaba más de 700 millones de euros implicó arrestos en nueve países.

Opciones de recuperación realistas: qué funciona y qué es una estafa

La recuperación es posible en aproximadamente el 25-40% de los casos que llegan a una acción legal con un informe forense profesional. Para la mayoría de las víctimas minoristas, las tasas de recuperación directa son inferiores al 5%.

Vía 1 — Compensación voluntaria del exchange: El resultado más favorable es que un exchange compense voluntariamente las pérdidas, como hizo Bybit tras su brecha de 2025 al cubrir los 1.500 millones de dólares. Bybit también ofreció una recompensa del 10% por la devolución de los fondos robados. Este modelo es excepcional.

Vía 2 — Análisis forense blockchain y congelación en exchange: Contratar una firma de análisis blockchain dentro de las 24-48 horas, producir un informe forense profesional y utilizarlo para apoyar las solicitudes de congelación de las fuerzas del orden. TRM Labs, Chainalysis y Elliptic ofrecen servicios de respuesta a incidentes.

Vía 3 — Litigación civil: Disponible cuando puedes establecer que la negligencia del exchange causó tu pérdida. La litigación colectiva cambia significativamente la economía del caso. Notables demandas colectivas por hackeos de criptomonedas han alcanzado acuerdos.

Vía 4 — Decomiso gubernamental y remisión: Cuando el DOJ, el FBI o el IRS incautan activos criptográficos, las víctimas pueden registrar reclamaciones a través del Programa de Decomiso de Activos del DOJ. El proceso de OneCoin de abril de 2026 puso a disposición 40 millones de dólares; la SEC devolvió 262 millones a través de su mecanismo de Fondos Justos.

Advertencia: las estafas de recuperación son el segundo crimen

Los estafadores monitorean activamente las redes sociales y foros en busca de menciones de hackeos de criptomonedas. Se ponen en contacto con las víctimas en cuestión de horas haciéndose pasar por especialistas en recuperación. No existe la recuperación garantizada de criptomonedas por una tarifa anticipada.

Señales de alerta de una estafa de recuperación:

El informe del FBI IC3 de 2025 señala específicamente el fraude de recuperación como una categoría secundaria significativa y en crecimiento de la ciberdelincuencia cripto.

Cómo proteger tus activos en los exchanges en el futuro

Mantén solo lo necesario en el exchange: no guardes más criptomonedas en el exchange de las que necesitas para operar activamente. Los activos a largo plazo pertenecen al almacenamiento en frío que controlas tú (Ledger, Trezor, Coldcard).

Usa 2FA basado en hardware: el 2FA por SMS es vulnerable a ataques de intercambio de SIM. YubiKey y llaves de seguridad hardware similares generan autenticación criptográfica que no puede ser interceptada. Todo exchange que soporte 2FA de hardware debería tenerlo habilitado.

Activa las listas blancas de direcciones de retiro: preaprueba las direcciones de retiro. Si un atacante compromete tu cuenta, no podrá retirar a una dirección no aprobada. Cambiar la lista blanca generalmente requiere 24-48 horas y confirmación por correo electrónico.

Usa credenciales únicas y un gestor de contraseñas: utiliza una contraseña única y generada aleatoriamente para cada exchange, almacenada en un gestor de contraseñas reputado (1Password, Bitwarden).

Monitorea el exchange que usas: revisa: (1) atestados de prueba de reservas; (2) auditorías de seguridad de terceros; (3) cobertura de seguro; (4) historial de incidentes.

Diversifica entre exchanges: no concentres todos los activos en un único exchange. Trata cada exchange como una contraparte con un límite de crédito.

Conclusiones clave

Guías relacionadas

¿Perdiste fondos en un hackeo de exchange?

Recoveris realiza investigaciones profesionales en cadena para rastrear criptomonedas robadas, crear paquetes de evidencia forense y apoyar la coordinación con las fuerzas del orden. Contáctenos para una evaluación confidencial.

Hablar con un especialista

Pon a prueba tu preparación para la recuperación

Pregúntate:

Realizar la evaluación gratuita

Referencias

  1. 1Chainalysis. Informe de delitos cripto 2026: hackeo. Chainalysis, enero 2026. chainalysis.com
  2. 2Oficina Federal de Investigación. Corea del Norte responsable del hackeo de Bybit por 1.500 millones de dólares. Alerta de la División Cibernética del FBI, marzo 2025. fbi.gov
  3. 3Centro de Denuncias de Delitos en Internet del FBI. Informe anual de delitos en Internet 2025. IC3, 2026. ic3.gov
  4. 4Grupo de Acción Financiera. Orientación sobre recuperación de activos y mejores prácticas. GAFI, noviembre 2025. fatf-gafi.org
  5. 5TRM Labs. El hackeo de Bybit: siguiendo el mayor exploit de Corea del Norte. Blog de TRM Labs, marzo 2025. trmlabs.com
  6. 6TRM Labs. Respuesta a incidentes cripto. TRM Labs, 2025. trmlabs.com
  7. 7Europol. Denunciar un ciberdelito en línea. Europol, 2024. europol.europa.eu
  8. 8Europol. Desmantelamiento internacional de una red de fraude de criptomonedas que lavaba más de 700 millones de euros. Comunicado de prensa de Europol, 2025. europol.europa.eu
  9. 9Comisión de Bolsa y Valores de EE. UU. Grupo de Trabajo de Criptoactivos. SEC, 2025. sec.gov
  10. 10Chainalysis. Hackeo de Bybit febrero 2025: análisis de seguridad cripto RPDC. Chainalysis, febrero 2025. chainalysis.com
  11. 11Elliptic. Cómo se está reescribiendo la regulación cripto de EE. UU. en 2026. Elliptic Insights, 2026. elliptic.co
  12. 12Departamento de Justicia de EE. UU. El Departamento de Justicia anuncia el proceso de compensación para las víctimas del fraude OneCoin. Comunicado de prensa del DOJ, abril 2026. justice.gov
  13. 13Grupo de Acción Financiera. Actualización dirigida sobre la implementación de los estándares GAFI para activos virtuales. GAFI, 2026. fatf-gafi.org
  14. 14Comisión Federal de Comercio. Empresas cripto que alegan seguro FDIC? No tan rápido. Alerta al consumidor de la FTC, octubre 2023. consumer.ftc.gov
  15. 15TRM Labs. Red Beacon: Respuesta a delitos cripto en tiempo real. TRM Labs, 2025. trmlabs.com

Preguntas frecuentes

¿Puedo recuperar fondos robados en un hackeo de exchange?
La recuperación significativa es posible en aproximadamente el 25-40% de los casos que llegan a una acción legal acompañada de un informe forense profesional. Para la mayoría de las víctimas minoristas que no siguen esos pasos, las tasas de recuperación directa son inferiores al 5%. El camino más eficaz combina la preservación rápida de evidencias dentro de las 24 horas, la denuncia ante el FBI IC3 o Europol, y el apoyo de profesionales de análisis forense blockchain. Los procesos de decomiso gubernamental también pueden proporcionar compensación parcial.
¿Los exchanges de criptomonedas tienen seguro contra hackeos?
Las criptomonedas en exchanges no están aseguradas por la FDIC ni por la SIPC. La FTC ha advertido específicamente sobre exchanges que afirman falsamente tener cobertura FDIC. Algunos exchanges grandes mantienen pólizas de seguro contra delitos que cubren una fracción de los activos bajo gestión. La decisión de Bybit de cubrir 1.500 millones de dólares en pérdidas de clientes tras su hackeo de 2025 fue excepcional.
¿Qué es lo más importante que debo hacer inmediatamente después de un hackeo?
En la primera hora: deja de enviar fondos adicionales al exchange, retira los activos accesibles a una billetera hardware bajo tu control, cambia tu contraseña y activa 2FA basado en hardware, y toma capturas de pantalla de todos los registros de transacciones antes de que la interfaz cambie. Luego presenta una denuncia inmediatamente ante el FBI IC3. Los atacantes comienzan a lavar fondos en cuestión de horas.
¿Cómo sé si un servicio de recuperación de criptomonedas es legítimo o una estafa?
El rasgo definitorio de una estafa de recuperación es el pago anticipado requerido en criptomoneda combinado con una garantía de éxito. Ninguna firma de análisis forense legítima garantiza la recuperación. Las firmas legítimas (Chainalysis, TRM Labs, Elliptic) tienen sitios web públicos, personal identificado y trabajan con las fuerzas del orden. Si un servicio te contactó de forma no solicitada tras un hackeo, o solicita tus claves privadas o frase semilla, es una estafa.
¿Qué ocurre con las criptomonedas robadas tras un hackeo masivo?
Dentro de las horas posteriores a un gran hackeo, los fondos robados se distribuyen en cientos de billeteras y comienzan a moverse a través de puentes entre cadenas, exchanges descentralizados y mezcladores. Actores patrocinados por el Estado como el Grupo Lazarus de Corea del Norte usan un proceso de lavado estructurado: dividiendo fondos en tramos inferiores a 500.000 dólares, ciclando por múltiples cadenas y convirtiendo a monedas estables a través de intermediarios OTC. La colaboración público-privada entre firmas de análisis y exchanges ha interrumpido múltiples operaciones de lavado a gran escala.

Aviso de Privacidad y Cookies

Utilizamos cookies propias y de terceros para analizar el tráfico y mejorar su experiencia de navegación. Para más información, consulte nuestra Política de Privacidad.