Tres incidentes de seguridad registrados en plataformas centralizadas entre 2024 y 2026 ofrecen una base de comparación con datos públicos. Bitget, Bybit y WazirX sufrieron brechas con pérdidas aproximadas de 387,5 millones, 1.460 millones y 230 a 235 millones de dólares respectivamente.
El orden de magnitud no guarda relación con el tiempo que cada plataforma necesitó para restablecer operaciones ni con el porcentaje de fondos que los clientes pudieron retirar. La conclusión que se desprende del análisis apunta a un factor diferente: la capacidad de absorción de pérdidas y la arquitectura de custodia determinan el resultado, no el tamaño del ataque.
Bitget: restablecimiento en 85 horas con recursos propios
El incidente de Bitget ocurrió en septiembre de 2026. Los atacantes explotaron una vulnerabilidad en un producto de seguridad provisto por un tercero para falsificar comandos de retiro y drenar aproximadamente 387,5 millones de dólares desde wallets calientes y tibias. Las wallets frías permanecieron intactas, lo que acotó el alcance de la pérdida.
La respuesta operativa se apoyó en el Fondo de Protección de Bitget, cuyo saldo superaba los 464 millones de dólares. La plataforma cubrió la totalidad del impacto con recursos propios, de modo que los saldos de los usuarios no registraron alteraciones. Los retiros en Bitcoin se reabrieron 85 horas y 29 minutos después de la detección del incidente.
Bitget complementó la cobertura financiera con un programa de recompensas por recuperación que ofrece el 5% de los fondos congelados y un 5% adicional sobre los fondos efectivamente recuperados a cualquier actor que aporte información utilizable. La plataforma utilizó además LazarusBounty, herramienta desarrollada por Bybit, como canal de coordinación entre exchanges.
La decisión de Bitget consistió en priorizar la continuidad operativa y trasladar el costo a su propio balance. El usuario no participó de la pérdida. El intercambio asumió el rol de único acreedor del incidente frente a sus clientes, sin activar mecanismos de socialización ni conversión de saldos.
Bybit: la mayor pérdida registrada y ninguna interrupción de retiros
En febrero de 2025 Bybit sufrió la sustracción de aproximadamente 1.460 millones de dólares en ETH desde una única wallet fría. Se trata del mayor robo registrado en infraestructura cripto hasta la fecha. La magnitud equivalía a una porción relevante de los activos bajo custodia de la plataforma y superaba ampliamente la capacidad de cualquier fondo de protección individual conocido en el sector.
Pese al volumen, Bybit no suspendió los retiros en ningún momento. El CEO Ben Zhou utilizó préstamos puente para cubrir el faltante y mantener el respaldo 1:1 de los saldos de clientes. La pérdida se trasladó al balance de la empresa y a los prestamistas que participaron de la operación, no a los usuarios finales.

La primera fue el programa LazarusBounty, con una recompensa inicial del 10% sobre fondos recuperados. La segunda fue una demanda civil contra Corea del Norte y el grupo Lazarus presentada ante un tribunal de Estados Unidos. La tercera fue la cooperación con otros exchanges y custodios para congelar direcciones asociadas a los movimientos on-chain.
Los resultados publicados en agosto de 2026 indican 48,4 millones de dólares recuperados y 30,5 millones congelados en más de 28 plataformas y custodios. La cifra agregada representa cerca del 5,3% del total sustraído. La CEO de Bitget, Gracy Chen, utilizó ese dato como referencia comparativa al señalar que el porcentaje congelado tras aproximadamente un año se ubicaba en torno al 3,5%.
El caso Bybit muestra que la continuidad operativa puede sostenerse incluso frente a una pérdida de escala institucional, siempre que exista acceso a liquidez de corto plazo y disposición a asumir el costo en el balance. La tasa de recuperación efectiva permanece baja, dato que el sector rara vez incorpora a sus evaluaciones de riesgo.
WazirX: 463 días de congelamiento y clientes convertidos en acreedores
WazirX sufrió en julio de 2024 la sustracción de 230 a 235 millones de dólares, equivalente al 40% o 45% de los activos totales de la plataforma. El vector de ataque fue una wallet multifirma gestionada por un custodio tercero, proveedor que concentraba la superficie de exposición operativa.
Aun con la pérdida absoluta más baja de los tres casos, WazirX aplicó la suspensión más extensa: 463 días sin acceso a retiros en cripto. La plataforma no contaba con reservas suficientes para cubrir el faltante ni con acceso a financiamiento puente en condiciones viables.
La reapertura se produjo en octubre de 2025 bajo un esquema de reestructuración aprobado por tribunal, en el cual los clientes pasaron a ser acreedores formales de la entidad. Se emitieron Recovery Tokens (RT) que representan la participación de cada acreedor en distribuciones futuras de utilidades. La meta declarada apunta a recuperar entre 75% y 80% de los fondos bloqueados en un horizonte temporal no definido con precisión.
Cerca del 85% de los activos rebalanceados fueron distribuidos. El resto quedó vinculado a tokens sin mercado secundario y dependientes del desempeño futuro del negocio. WazirX migró la custodia a BitGo e integró Fireblocks como parte de la reconstrucción de infraestructura, y reanudó operaciones con comisiones cero en octubre de 2025.
La causa estructural del desenlace no fue el monto robado. Fue la combinación de dependencia de custodia tercerizada, ausencia de fondos de protección y estructura de capital sin margen para absorber una pérdida equivalente a casi la mitad de los activos administrados. El usuario asumió el costo porque la plataforma no disponía de otra fuente de recursos.
La pregunta que el sector evita formular
Los tres casos permiten aislar una variable. Bitget y Bybit tenían capacidad de balance para internalizar la pérdida. WazirX no la tenía. El exchange con la brecha más pequeña en términos absolutos produjo la espera más prolongada porque su arquitectura financiera no contemplaba un escenario de pérdida parcial de activos.
El sector cripto ha dedicado esfuerzos considerables a la prueba de reservas como mecanismo de transparencia. Sin embargo, la prueba de reservas responde a una pregunta distinta de la que importa durante un incidente. Verificar que los activos existen en un momento dado no informa sobre la capacidad de absorber una pérdida, ni sobre la estructura de custodia, ni sobre los acuerdos de financiamiento contingente disponibles.
Un exchange puede publicar una prueba de reservas con saldos correctos y carecer de cualquier mecanismo para cubrir una brecha. La transparencia sobre pasivos contingentes, líneas de crédito comprometidas, cobertura de seguros y concentración de custodia permanece fuera de los informes estándar que las plataformas publican de forma voluntaria.
La opinión que sostengo es que la divulgación de la capacidad de absorción de pérdidas debería convertirse en un componente obligatorio de la información pública de cualquier plataforma que custodie activos de terceros. El dato relevante para un usuario no es únicamente cuántos activos respaldan los saldos, sino quién paga cuando una parte de los activos desaparece.
Programas de recompensas: subutilizados y fragmentados
Bitget y Bybit implementaron esquemas de recompensas con porcentajes del 5% y 10% sobre fondos recuperados. La lógica consiste en alinear incentivos con actores externos capaces de rastrear movimientos on-chain. El resultado agregado en el caso Bybit, con 5,3% de recuperación tras más de un año, indica que el instrumento tiene límites estructurales.
La fragmentación entre plataformas reduce la efectividad. Cada exchange opera su propio canal de coordinación, y la información sobre direcciones congeladas no circula con la velocidad que requiere un rastreo exitoso. La adopción de LazarusBounty por parte de Bitget representa un avance en interoperabilidad, aunque limitado a la participación voluntaria de contrapartes.
Una infraestructura compartida de rastreo y congelamiento con reglas comunes de reparto de recompensas produciría resultados superiores a los esquemas bilaterales. El obstáculo no es técnico. Es de coordinación entre entidades que compiten comercialmente y que tienen incentivos para no revelar la magnitud de sus brechas ni la composición de sus reservas operativas.
Consecuencias para la evaluación de riesgo
Un asignador de capital que evalúe exposición a exchanges centralizados debería incorporar variables que hoy no forman parte del análisis estándar. Entre ellas: porcentaje de activos en custodia tercerizada, existencia y tamaño de fondos de protección, acceso documentado a líneas de crédito, cobertura de seguros y tiempo histórico de restablecimiento de retiros tras incidentes previos.
La comparación entre los tres casos sugiere que el tiempo de congelamiento es un indicador más informativo que el monto robado. Bitget restableció retiros en 85 horas. Bybit no los suspendió. WazirX mantuvo la suspensión durante 463 días. El diferencial no se explica por la sofisticación del ataque ni por la cooperación con autoridades, sino por la estructura financiera de cada plataforma y por el diseño de su esquema de custodia.
El sector ha normalizado la idea de que una brecha de seguridad es un evento inevitable. La discusión pública se concentra en el vector de ataque y en la identidad del grupo responsable. La pregunta sobre quién asume el costo recibe menos atención, pese a que determina el resultado económico para el usuario y la viabilidad operativa de la plataforma.
La conclusión que defiendo es que la absorción de pérdidas debería tratarse como una característica del producto y no como una consecuencia imprevista de la gestión. Un exchange que no puede cubrir una pérdida con recursos propios está transfiriendo riesgo al usuario, independientemente de lo que declare en sus términos de servicio.
La prueba de reservas sin divulgación de capacidad de absorción produce una propuesta incompleta. La custodia tercerizada sin información sobre los controles del proveedor traslada la superficie de ataque fuera del alcance del usuario.
Los tres casos analizados no son equivalentes en monto, pero sí comparables en estructura. La diferencia de resultados se explica por decisiones de balance y de diseño de custodia tomadas antes de los incidentes.
El sector dispone de datos suficientes para establecer estándares de divulgación sobre capacidad de absorción de pérdidas, arquitectura de custodia y financiamiento contingente.





