Guía de recuperación
Qué hacer si hackean tu exchange de criptomonedas: pasos inmediatos, control de daños y opciones de recuperación
Cuando un exchange de criptomonedas es hackeado, el reloj comienza a correr de inmediato. Los atacantes empiezan a lavar fondos en cuestión de horas, la evidencia forense desaparece de las interfaces de los exchanges y una avalancha de servicios de recuperación fraudulentos se dirige a las víctimas antes de que las fuerzas del orden siquiera abran un caso. Según Chainalysis, los hackers robaron 3.400 millones de dólares en servicios de criptomonedas solo en 2025, y el hackeo de Bybit por sí solo representó 1.500 millones de ese total. Si tu exchange acaba de anunciar un hackeo o has detectado retiros no autorizados en tu cuenta, esta guía te explica exactamente qué hacer, en el orden correcto y con expectativas realistas sobre cómo funciona realmente la recuperación.
Esta no es una guía llena de consejos vagos sobre mantener la calma. Cubre los pasos forenses prácticos, las vías de denuncia específicas a través del FBI, Europol y la SEC, lo que las firmas de análisis blockchain pueden y no pueden hacer, y cómo evaluar si una opción de recuperación es legítima o se trata de una segunda estafa diseñada para victimizarte por segunda vez.
Tabla de contenidos
- Qué ocurre realmente cuando hackean un exchange de criptomonedas
- Pasos inmediatos en las primeras 24 horas
- Cómo preservar la evidencia forense para la recuperación y la acción legal
- Cómo denunciar el hackeo: FBI IC3, Europol, SEC y autoridades locales
- Qué está obligado a hacer tu exchange legal y contractualmente
- Análisis forense blockchain: cómo los investigadores rastrean fondos robados
- Opciones de recuperación realistas: qué funciona y qué es una estafa
- Cómo proteger tus activos en los exchanges en el futuro
Qué ocurre realmente cuando hackean un exchange de criptomonedas
Existen dos escenarios fundamentalmente distintos. El primero es una brecha en la infraestructura propia del exchange: sus billeteras calientes, sus sistemas de firma de billeteras frías o sus dependencias de terceros. El segundo es un atacante que obtiene acceso a la cuenta de un cliente específico, generalmente mediante phishing, intercambio de SIM o relleno de credenciales.
En un hackeo a nivel de infraestructura, como el de Bybit en febrero de 2025, los propios sistemas de firma del exchange se ven comprometidos y se drena la billetera caliente compartida o el contrato de firma múltiple. Todos los clientes con activos en ese exchange se convierten en víctimas. Los 1.500 millones de dólares robados a Bybit en una sola transacción representaron el 44% de todas las criptomonedas robadas en la industria en 2025, según la investigación de Chainalysis.
En un compromiso a nivel de cuenta, el atacante te apunta específicamente a ti. Tus credenciales de inicio de sesión, códigos 2FA o tokens de sesión son robados, y se realizan retiros desde tu cuenta.
El hackeo de Bybit del 21 de febrero de 2025 ilustra la sofisticación que despliegan los hackers modernos de exchanges. El Grupo Lazarus, que opera para Corea del Norte bajo el nombre de campaña designado por el FBI como TraderTraitor, comprometió Safe{Wallet}, la popular interfaz de billetera de firma múltiple utilizada por Bybit para gestionar su almacenamiento en frío. Los atacantes indujeron a los firmantes de Bybit a aprobar transacciones que transfirieron el control de aproximadamente 1.500 millones de dólares en ETH a direcciones controladas por los atacantes. El FBI atribuyó formalmente el ataque a Corea del Norte en marzo de 2025.
El análisis forense de TRM Labs mostró que los fondos fueron distribuidos inmediatamente entre cientos de billeteras y movidos a través de puentes, mezcladores e intercambios descentralizados. La operación de lavado utilizó tramos inferiores a 500.000 dólares para evitar activar alertas automáticas.
Hackers norcoreanos dominan los ataques de infraestructura
Los grupos vinculados a Corea del Norte robaron 2.020 millones de dólares en criptomonedas en 2025, un aumento interanual del 51%, y son responsables del 76% del valor atribuido a eventos de compromiso de servicios. Su total acumulado desde 2022 supera los 6.750 millones de dólares, según Chainalysis.
Los exchanges centralizados mantienen los activos de los clientes en un modelo de custodia: el exchange controla las claves privadas y tú tienes un derecho sobre esos activos. La porción mantenida en billeteras calientes para liquidez es la principal superficie de ataque. Incluso el almacenamiento en frío no está exento cuando el software o hardware de firma es comprometido.
El lavado posterior al hackeo sigue patrones predecibles. En cuestión de horas, los fondos robados se dividen entre decenas y cientos de billeteras. Durante las siguientes 24-72 horas, los fondos se mueven a través de mezcladores, puentes entre cadenas y brókers OTC. Entre los días 3 y 7 comienza la conversión a fiat o activos estables. Este cronograma define tu ventana de respuesta.
Pasos inmediatos en las primeras 24 horas
Crítico: no envíes fondos adicionales
Uno de los daños secundarios más comunes es que las víctimas envían criptomonedas adicionales a un exchange comprometido para cubrir comisiones o desbloquear activos afectados. Ningún exchange legítimo te pedirá enviar fondos para recuperar fondos. Detener todos los depósitos de inmediato.
Paso 1: Detener toda actividad y evaluar la situación. Cierra todas las pestañas del exchange, cancela las órdenes pendientes y analiza qué activos tienes y cuáles faltan.
Paso 2: Retirar los activos accesibles de inmediato a una billetera hardware (Ledger, Trezor) bajo tu control. Si los retiros están suspendidos, registra la marca de tiempo exacta de tu intento de retiro fallido.
Paso 3: Asegurar tu cuenta desde un dispositivo limpio. Cambia tu contraseña. Activa 2FA basado en hardware (YubiKey). Activa la lista blanca de direcciones de retiro. Comprueba si tu correo electrónico ha sido comprometido.
Paso 4: Revocar las aprobaciones de tokens de billeteras conectadas usando Revoke.cash, la pestaña de Aprobaciones de Tokens de Etherscan o el equivalente en la blockchain correspondiente.
Paso 5: Tomar capturas de pantalla completas antes de que cualquier dato desaparezca: saldo de cuenta, historial completo de transacciones (TXIDs), notificaciones del incidente, alertas de transacciones no autorizadas.
Paso 6: Contactar el soporte del exchange y crear un ticket formal con todos los detalles de transacciones no autorizadas. Solicitar confirmación por escrito.
Paso 7: Presentar denuncia ante el FBI IC3 (ic3.gov) dentro de las primeras 24 horas. El FBI IC3 reportó más de 11.000 millones de dólares en pérdidas totales relacionadas con criptomonedas en 2025, con más de 180.000 denuncias individuales. Si tienes más de 60 años, contacta también la Línea Nacional contra el Fraude a Personas Mayores al 1-833-372-8311.
Cómo preservar la evidencia forense para la recuperación y la acción legal
La preservación de evidencias es el paso que la mayoría de las víctimas omite. La Orientación sobre Recuperación de Activos del GAFI de noviembre de 2025 subraya que la velocidad y la integración del análisis blockchain con la recolección de evidencias son los factores críticos de éxito.
Evidencia de transacciones en cadena: Recopila para cada transacción no autorizada: ID de transacción (TXID), dirección de billetera de origen, dirección(es) de billetera de destino, cantidades exactas y tipos de activos, marcas de tiempo de bloque y números de bloque, y saltos de billeteras intermediarias en exploradores de bloques (Etherscan, Blockchain.com, BscScan). Guarda las páginas como PDFs con capturas de pantalla con marca de tiempo que muestren la barra de URL.
Historial de cuenta y registros fuera de cadena: Descarga: historial de transacciones (CSV o PDF), registros de depósitos y retiros, estados de cuenta, documentación KYC y mensajes internos del exchange. También recopila: correos electrónicos de phishing recibidos antes del incidente, alertas de seguridad y notificaciones de 2FA que no iniciaste tú.
Comunicaciones del exchange: Guarda todas las comunicaciones del exchange relacionadas con el hackeo: respuestas de soporte, anuncios por correo electrónico, publicaciones de blog y publicaciones en redes sociales. Archiva páginas web usando web.archive.org/save/ o una impresora PDF.
Organiza tu paquete de evidencias: Crea una carpeta única respaldada en al menos dos ubicaciones (nube y local) que contenga: una cronología con marca de tiempo, todos los registros de transacciones, todas las capturas de pantalla, todos los archivos de cuenta descargados y un resumen narrativo escrito.
Aviso de conservación legal
Si tienes la intención de iniciar una litigación civil, no elimines ningún correo electrónico, mensaje de texto ni registro del dispositivo relacionado con el exchange.
Cómo denunciar el hackeo: FBI IC3, Europol, SEC y autoridades locales
Presentar denuncias ante múltiples autoridades es estratégicamente necesario. Cada agencia tiene diferente alcance jurisdiccional y herramientas de aplicación.
FBI IC3 (ic3.gov): El principal portal de denuncia en EE. UU. El Informe Anual del IC3 de 2025 documentó más de 11.000 millones de dólares en pérdidas totales relacionadas con criptomonedas y más de 180.000 denuncias individuales. El IC3 alimenta las denuncias a la Operación Level Up, que según se informa ha prevenido más de 500 millones de dólares en pérdidas adicionales. Incluye: nombre del exchange, fecha del incidente, correo electrónico de la cuenta, todos los TXIDs y direcciones de billetera no autorizados, monto total perdido y un relato claro.
Europol y unidades nacionales de ciberdelincuencia: El portal de Europol en europol.europa.eu dirige las denuncias a la unidad nacional de ciberdelincuencia correspondiente. Las operaciones de Europol en 2025 incluyeron el desmantelamiento de una red de fraude de criptomonedas que lavaba más de 700 millones de euros. Reino Unido: Action Fraud. Canadá: Centro Antifraude de Canadá. Australia: ReportCyber.
SEC (sec.gov/tcr): Si tu exchange era una entidad registrada en EE. UU. o ofrecía productos que la SEC considera valores. El Grupo de Trabajo de Criptoactivos de la SEC devolvió 262 millones de dólares a inversores perjudicados en el año fiscal 2025.
Fuerzas del orden locales: Un informe policial local crea un registro oficial requerido para reclamaciones de seguros, abogados civiles y tribunales civiles.
Qué incluir en cada denuncia
Nombre y URL del exchange, correo electrónico de la cuenta, fecha y hora de las transacciones no autorizadas, todos los TXIDs, direcciones de billetera de envío y recepción, tipos de activos y cantidades, valor aproximado en USD en el momento del robo, y cualquier identificador conocido del atacante.
Qué está obligado a hacer tu exchange legal y contractualmente
La mayoría de las víctimas asumen que el exchange está legalmente obligado a compensarlas. La realidad es considerablemente menos favorable.
Cláusulas de Términos de Servicio: Los Términos de Servicio de prácticamente todo exchange centralizado de criptomonedas: (1) rechazan la responsabilidad por pérdidas derivadas de brechas de seguridad; (2) invocan fuerza mayor; (3) exigen arbitraje obligatorio y renuncian a los derechos de demanda colectiva; (4) limitan la responsabilidad máxima del exchange. Estos términos son ampliamente ejecutables.
Las criptomonedas no están aseguradas por la FDIC ni por la SIPC: La FDIC asegura depósitos bancarios hasta 250.000 dólares. La SIPC protege valores hasta 500.000 dólares. Ninguna se extiende a las criptomonedas en exchanges. La FTC emitió una alerta específica al consumidor tras que múltiples exchanges afirmaran engañosamente tener protección FDIC.
Seguro privado contra delitos: Algunos exchanges como Coinbase y Kraken mantienen pólizas de seguro privado contra delitos que cubren una parte de las pérdidas de billeteras calientes. Generalmente están limitadas a una fracción del total de activos bajo gestión. La decisión de Bybit de cubrir voluntariamente todas las pérdidas de los clientes tras su brecha de 2025 fue excepcional.
Obligaciones regulatorias bajo MiCA y GAFI: La regulación MiCA de la UE impone requisitos de protección al consumidor mejorados a los proveedores de servicios de activos criptográficos. El análisis de Elliptic de 2026 señala una expansión significativa de la supervisión regulatoria de EE. UU. Los exchanges bajo estos regímenes enfrentan un estándar legal más alto.
Qué exigir a tu exchange por escrito: Un informe completo del incidente; confirmación de qué activos se perdieron de tu cuenta; una cronología de detección y respuesta; una declaración de cobertura de seguro; e información de contacto del enlace del exchange con las fuerzas del orden.
Análisis forense blockchain: cómo los investigadores rastrean fondos robados
La blockchain pública es un libro de contabilidad permanente e inmutable. Cada transacción queda registrada y el flujo de fondos es rastreable.
Qué hacen las firmas de análisis blockchain: Chainalysis, TRM Labs y Elliptic construyen bases de datos de atribución que mapean direcciones de billetera a entidades conocidas: exchanges, mezcladores, mercados darknet, direcciones sancionadas y actores de amenazas identificados. TRM Labs Forensics cubre más de 40 blockchains, utiliza agrupación de comportamientos y aplica reconocimiento de patrones para detectar técnicas de cadena de pelado. El rastreo entre cadenas de Chainalysis siguió 1.500 millones de dólares en ETH a través de puentes, DEXes y servicios de mezcla.
Red Beacon de TRM: TRM Labs opera la Red Beacon, una red en tiempo real que alerta a los exchanges miembros cuando fondos ilícitos se dirigen hacia sus direcciones de depósito. Los exchanges miembros pueden congelar fondos antes de que el atacante inicie un retiro.
La velocidad es la variable principal en el éxito forense
La Orientación sobre Recuperación de Activos del GAFI de 2025 identifica la velocidad de respuesta y la colaboración público-privada como los dos factores más críticos. Contratar una firma de análisis forense dentro de las 24-48 horas mejora materialmente los resultados.
Solicitudes de congelación ante exchanges: El proceso implica: (1) la firma forense generando un informe que identifica el exchange y la dirección de depósito; (2) las fuerzas del orden enviando una demanda legal formal; (3) el exchange colocando un bloqueo; (4) una orden judicial asegurando los fondos.
Capacidades de incautación del DOJ y el FBI: El DOJ y el FBI han incautado activos criptográficos sustanciales en múltiples casos. En el hackeo de Bitfinex, los investigadores recuperaron 3.600 millones de dólares en Bitcoin años después del robo. Las incautaciones van al gobierno de EE. UU. y se distribuyen a través del proceso de remisión del DOJ. El caso OneCoin de abril de 2026 puso a disposición de las víctimas 40 millones de dólares.
Coordinación transfronteriza de Europol: El J-CAT de Europol coordina investigaciones blockchain en los estados miembros de la UE. Su desmantelamiento de 2025 de una red que lavaba más de 700 millones de euros implicó arrestos en nueve países.
Opciones de recuperación realistas: qué funciona y qué es una estafa
La recuperación es posible en aproximadamente el 25-40% de los casos que llegan a una acción legal con un informe forense profesional. Para la mayoría de las víctimas minoristas, las tasas de recuperación directa son inferiores al 5%.
Vía 1 — Compensación voluntaria del exchange: El resultado más favorable es que un exchange compense voluntariamente las pérdidas, como hizo Bybit tras su brecha de 2025 al cubrir los 1.500 millones de dólares. Bybit también ofreció una recompensa del 10% por la devolución de los fondos robados. Este modelo es excepcional.
Vía 2 — Análisis forense blockchain y congelación en exchange: Contratar una firma de análisis blockchain dentro de las 24-48 horas, producir un informe forense profesional y utilizarlo para apoyar las solicitudes de congelación de las fuerzas del orden. TRM Labs, Chainalysis y Elliptic ofrecen servicios de respuesta a incidentes.
Vía 3 — Litigación civil: Disponible cuando puedes establecer que la negligencia del exchange causó tu pérdida. La litigación colectiva cambia significativamente la economía del caso. Notables demandas colectivas por hackeos de criptomonedas han alcanzado acuerdos.
Vía 4 — Decomiso gubernamental y remisión: Cuando el DOJ, el FBI o el IRS incautan activos criptográficos, las víctimas pueden registrar reclamaciones a través del Programa de Decomiso de Activos del DOJ. El proceso de OneCoin de abril de 2026 puso a disposición 40 millones de dólares; la SEC devolvió 262 millones a través de su mecanismo de Fondos Justos.
Advertencia: las estafas de recuperación son el segundo crimen
Los estafadores monitorean activamente las redes sociales y foros en busca de menciones de hackeos de criptomonedas. Se ponen en contacto con las víctimas en cuestión de horas haciéndose pasar por especialistas en recuperación. No existe la recuperación garantizada de criptomonedas por una tarifa anticipada.
Señales de alerta de una estafa de recuperación:
- Pago anticipado requerido en criptomoneda
- Afirmaciones de éxito garantizado
- Solicitud de claves privadas o frases semilla
- Suplantación del FBI, Europol o la SEC (estas agencias no ofrecen servicios de recuperación de pago)
- Sin credenciales verificables, sitio web público ni personal identificado
- Tácticas de presión diseñadas para impedir que verifiques las credenciales
El informe del FBI IC3 de 2025 señala específicamente el fraude de recuperación como una categoría secundaria significativa y en crecimiento de la ciberdelincuencia cripto.
Cómo proteger tus activos en los exchanges en el futuro
Mantén solo lo necesario en el exchange: no guardes más criptomonedas en el exchange de las que necesitas para operar activamente. Los activos a largo plazo pertenecen al almacenamiento en frío que controlas tú (Ledger, Trezor, Coldcard).
Usa 2FA basado en hardware: el 2FA por SMS es vulnerable a ataques de intercambio de SIM. YubiKey y llaves de seguridad hardware similares generan autenticación criptográfica que no puede ser interceptada. Todo exchange que soporte 2FA de hardware debería tenerlo habilitado.
Activa las listas blancas de direcciones de retiro: preaprueba las direcciones de retiro. Si un atacante compromete tu cuenta, no podrá retirar a una dirección no aprobada. Cambiar la lista blanca generalmente requiere 24-48 horas y confirmación por correo electrónico.
Usa credenciales únicas y un gestor de contraseñas: utiliza una contraseña única y generada aleatoriamente para cada exchange, almacenada en un gestor de contraseñas reputado (1Password, Bitwarden).
Monitorea el exchange que usas: revisa: (1) atestados de prueba de reservas; (2) auditorías de seguridad de terceros; (3) cobertura de seguro; (4) historial de incidentes.
Diversifica entre exchanges: no concentres todos los activos en un único exchange. Trata cada exchange como una contraparte con un límite de crédito.
Conclusiones clave
- Los hackers robaron 3.400 millones de dólares en servicios de criptomonedas en 2025; los hackeos a nivel de exchange a menudo no pueden ser prevenidos por las víctimas individuales
- Tu respuesta en las primeras 24 horas es el principal determinante de las perspectivas de recuperación
- Las criptomonedas no están aseguradas por la FDIC ni por la SIPC; las promesas de cobertura de seguro de los exchanges son voluntarias
- El análisis forense blockchain puede rastrear fondos incluso a través de mezcladores y puentes, pero la velocidad es crítica
- Una recuperación significativa requiere análisis forense profesional más coordinación con las fuerzas del orden; las ofertas de recuperación garantizada son estafas
- La protección más efectiva es estructural: billeteras hardware, 2FA de hardware, listas blancas de retiro
Guías relacionadas
¿Perdiste fondos en un hackeo de exchange?
Recoveris realiza investigaciones profesionales en cadena para rastrear criptomonedas robadas, crear paquetes de evidencia forense y apoyar la coordinación con las fuerzas del orden. Contáctenos para una evaluación confidencial.
Hablar con un especialistaPon a prueba tu preparación para la recuperación
Pregúntate:
- ¿Has guardado todos los IDs de transacción y direcciones de billetera?
- ¿Has presentado una denuncia ante el FBI IC3 o tu unidad nacional de cibercrimen?
- ¿Te has comunicado con el exchange por escrito?
- ¿Has evitado enviar fondos adicionales o contratar servicios de recuperación no solicitados?
Referencias
- 1Chainalysis. Informe de delitos cripto 2026: hackeo. Chainalysis, enero 2026. chainalysis.com
- 2Oficina Federal de Investigación. Corea del Norte responsable del hackeo de Bybit por 1.500 millones de dólares. Alerta de la División Cibernética del FBI, marzo 2025. fbi.gov
- 3Centro de Denuncias de Delitos en Internet del FBI. Informe anual de delitos en Internet 2025. IC3, 2026. ic3.gov
- 4Grupo de Acción Financiera. Orientación sobre recuperación de activos y mejores prácticas. GAFI, noviembre 2025. fatf-gafi.org
- 5TRM Labs. El hackeo de Bybit: siguiendo el mayor exploit de Corea del Norte. Blog de TRM Labs, marzo 2025. trmlabs.com
- 6TRM Labs. Respuesta a incidentes cripto. TRM Labs, 2025. trmlabs.com
- 7Europol. Denunciar un ciberdelito en línea. Europol, 2024. europol.europa.eu
- 8Europol. Desmantelamiento internacional de una red de fraude de criptomonedas que lavaba más de 700 millones de euros. Comunicado de prensa de Europol, 2025. europol.europa.eu
- 9Comisión de Bolsa y Valores de EE. UU. Grupo de Trabajo de Criptoactivos. SEC, 2025. sec.gov
- 10Chainalysis. Hackeo de Bybit febrero 2025: análisis de seguridad cripto RPDC. Chainalysis, febrero 2025. chainalysis.com
- 11Elliptic. Cómo se está reescribiendo la regulación cripto de EE. UU. en 2026. Elliptic Insights, 2026. elliptic.co
- 12Departamento de Justicia de EE. UU. El Departamento de Justicia anuncia el proceso de compensación para las víctimas del fraude OneCoin. Comunicado de prensa del DOJ, abril 2026. justice.gov
- 13Grupo de Acción Financiera. Actualización dirigida sobre la implementación de los estándares GAFI para activos virtuales. GAFI, 2026. fatf-gafi.org
- 14Comisión Federal de Comercio. Empresas cripto que alegan seguro FDIC? No tan rápido. Alerta al consumidor de la FTC, octubre 2023. consumer.ftc.gov
- 15TRM Labs. Red Beacon: Respuesta a delitos cripto en tiempo real. TRM Labs, 2025. trmlabs.com