Anúnciate en KripZen — pon tu marca ante una audiencia global de criptomonedas.Contáctanos →

← Volver a Puntuaciones de Seguridad

Cómo leer estas calificaciones: cada una se deriva de divulgaciones publicadas y verificables — atestaciones de prueba de reservas, registros públicos de los reguladores, fondos de seguro divulgados y el historial documentado de incidentes — según la rúbrica ponderada de abajo. Cuando un exchange no divulga algo, lo marcamos como no verificado en lugar de suponerlo. No son auditorías ni asesoramiento de inversión; reflejan lo publicado en la fecha de nuestra última revisión.

B-

Bybit

Bybit publishes monthly Merkle-tree proof of reserves audited by Hacken OU and holds a partial EU MiCA licence in Austria; it stayed solvent after the February 2025 theft of roughly $1.46–1.5bn — the largest exchange hack on record — replenishing reserves in full within 72 hours.

3.3/5
Calificación de seguridad

PorSafety DeskRedactor jefe de seguridad de exchanges

Nuestra reseña de Bybit

Bybit es la plataforma que perdió más dinero en un solo ataque que cualquier exchange de la historia y aun así devolvió todo a sus clientes. Las dos mitades de esa frase están dentro del B-.

Qué se confirma

Las auditorías de árbol de Merkle y de prueba de pasivos se realizan mensualmente desde junio de 2024 y se publican como informes firmados por Hacken OU. Hacken es una especialista en seguridad cripto y no una auditora financiera de las Big Four, algo que conviene saber al leer la firma, pero una firma externa a la empresa sigue siendo más de lo que ofrece la mayoría de este conjunto. En lo regulatorio, Bybit EU GmbH tiene una licencia MiCA de la FMA austriaca, concedida en mayo de 2025 y que cubre 5 de las 10 categorías de servicios de MiCA.

Dónde se acaba la evidencia

En febrero de 2025 se sustrajeron entre $1.460 y $1.500 millones mediante un ataque de phishing a la interfaz multifirma Safe, atribuido al grupo norcoreano Lazarus: el mayor hackeo a un exchange de criptomonedas registrado. Bybit siguió siendo solvente y repuso íntegramente las reservas en 72 horas, y solo se llegó a congelar el 3,54% de los fondos robados. El fondo de seguro que respalda las liquidaciones de derivados se utilizó en esa respuesta, pero su saldo vigente no se divulga, así que su capacidad para absorber un segundo episodio se desconoce. El reparto entre frío y caliente tampoco se divulga. La aprobación VARA de Dubái es provisional y no operativa, no una licencia activa; la FCA británica emitió una advertencia pública en febrero de 2025, y Bybit volvió al Reino Unido en diciembre de 2025 a través de Archax, regulada por la FCA, y no con permiso propio.

Cómo leer la nota

Seguir siendo solvente tras el peor ataque que ha visto el sector es evidencia real sobre un balance, y no es evidencia de que la superficie de ataque haya cambiado. El B- reconoce la recuperación y se niega a tratarla como un historial de seguridad.

Desglose de la calificación

Cada calificación de KripZen proviene de las mismas cinco comprobaciones ponderadas. Así puntúa Bybit en cada una.

  • Prueba de reservasPeso 30%

    Merkle-tree and proof-of-liabilities audits by Hacken OU, monthly since June 2024 and published as signed reports; Hacken is a crypto-security specialist rather than a Big Four financial auditor.

    Qué significa esto → cumple este factor
  • CustodiaPeso 25%

    Cold/hot storage split is not disclosed; we could not confirm it from a primary source.

    Qué significa esto → parcial o sin verificar
  • RegulaciónPeso 20%

    EU MiCA licence via Bybit EU GmbH (Austrian FMA, May 2025) covering 5 of the 10 MiCA service categories, plus provisional, non-operational VARA approval in Dubai; the UK FCA issued a public warning in February 2025 and Bybit re-entered the UK in December 2025 through FCA-regulated Archax.

    Qué significa esto → parcial o sin verificar
  • SeguroPeso 15%

    Maintains a dedicated insurance fund backstopping derivatives liquidations, which was drawn on in the post-hack solvency response, but its standing balance is not disclosed.

    parcial o sin verificar
  • Historial de incidentesPeso 10%

    About $1.46–1.5bn stolen in February 2025 through a Safe multisig interface phishing attack attributed to North Korea's Lazarus Group — the largest crypto exchange hack on record. Bybit remained solvent and fully replenished reserves within 72 hours, but only 3.54% of the stolen funds were ever frozen.

    no cumple este factor

Otros exchanges que hemos calificado

A-KrakenKraken holds a Wyoming SPDI charter, CFTC and SEC registrations and two EU MiCA authorisations, and has published Merkle-tree proof of reserves verified by Armanino LLP since February 2022; it discloses no insurance-fund figure.B-BinanceBinance publishes a self-attested proof-of-reserves page and a $1bn SAFU user-protection fund, which covered the May 2019 hot-wallet theft of about 7,000 BTC in full; it settled U.S. Bank Secrecy Act and sanctions charges for $4.3bn in November 2023 and remains under a five-year DOJ compliance monitorship.B+BitgetBitget publishes a monthly open-source Merkle-tree proof of reserves showing BTC at 138% and ETH at 181%, and cites a protection fund its own sources size differently; ASIC issued an investor alert in July 2025 over unlicensed high-leverage derivatives.BCoinbaseCoinbase is a publicly traded, SEC-reporting U.S. company licensed in 45 states and holding a New York BitLicense, and the SEC's 2023 case against it was dismissed with prejudice in February 2025; it runs no crypto-specific proof-of-reserves programme and its last disclosed crime-insurance figure dates from 2019.B-Crypto.comCrypto.com discloses more than $870m of insurance cover, had its SEC investigation closed with no action in March 2025 and holds a Malta MiCA authorisation; its proof-of-reserves position is contested between our sources, and it reimbursed all users after a January 2022 incident that drained about $34–35m from 483 accounts.BHTXHTX publishes monthly Merkle-tree proof of reserves that excludes corporate holdings, discloses only a Pakistani no-objection certificate among its authorisations, blocked the entire EU rather than seek MiCA licensing, and faces UK FCA High Court proceedings.