Cómo leer estas calificaciones: cada una se deriva de divulgaciones publicadas y verificables — atestaciones de prueba de reservas, registros públicos de los reguladores, fondos de seguro divulgados y el historial documentado de incidentes — según la rúbrica ponderada de abajo. Cuando un exchange no divulga algo, lo marcamos como no verificado en lugar de suponerlo. No son auditorías ni asesoramiento de inversión; reflejan lo publicado en la fecha de nuestra última revisión.
Bybit
Bybit publishes monthly Merkle-tree proof of reserves audited by Hacken OU and holds a partial EU MiCA licence in Austria; it stayed solvent after the February 2025 theft of roughly $1.46–1.5bn — the largest exchange hack on record — replenishing reserves in full within 72 hours.
PorSafety DeskRedactor jefe de seguridad de exchanges
Nuestra reseña de Bybit
Bybit es la plataforma que perdió más dinero en un solo ataque que cualquier exchange de la historia y aun así devolvió todo a sus clientes. Las dos mitades de esa frase están dentro del B-.
Qué se confirma
Las auditorías de árbol de Merkle y de prueba de pasivos se realizan mensualmente desde junio de 2024 y se publican como informes firmados por Hacken OU. Hacken es una especialista en seguridad cripto y no una auditora financiera de las Big Four, algo que conviene saber al leer la firma, pero una firma externa a la empresa sigue siendo más de lo que ofrece la mayoría de este conjunto. En lo regulatorio, Bybit EU GmbH tiene una licencia MiCA de la FMA austriaca, concedida en mayo de 2025 y que cubre 5 de las 10 categorías de servicios de MiCA.
Dónde se acaba la evidencia
En febrero de 2025 se sustrajeron entre $1.460 y $1.500 millones mediante un ataque de phishing a la interfaz multifirma Safe, atribuido al grupo norcoreano Lazarus: el mayor hackeo a un exchange de criptomonedas registrado. Bybit siguió siendo solvente y repuso íntegramente las reservas en 72 horas, y solo se llegó a congelar el 3,54% de los fondos robados. El fondo de seguro que respalda las liquidaciones de derivados se utilizó en esa respuesta, pero su saldo vigente no se divulga, así que su capacidad para absorber un segundo episodio se desconoce. El reparto entre frío y caliente tampoco se divulga. La aprobación VARA de Dubái es provisional y no operativa, no una licencia activa; la FCA británica emitió una advertencia pública en febrero de 2025, y Bybit volvió al Reino Unido en diciembre de 2025 a través de Archax, regulada por la FCA, y no con permiso propio.
Cómo leer la nota
Seguir siendo solvente tras el peor ataque que ha visto el sector es evidencia real sobre un balance, y no es evidencia de que la superficie de ataque haya cambiado. El B- reconoce la recuperación y se niega a tratarla como un historial de seguridad.
Desglose de la calificación
Cada calificación de KripZen proviene de las mismas cinco comprobaciones ponderadas. Así puntúa Bybit en cada una.
- Prueba de reservasPeso 30%
Merkle-tree and proof-of-liabilities audits by Hacken OU, monthly since June 2024 and published as signed reports; Hacken is a crypto-security specialist rather than a Big Four financial auditor.
Qué significa esto → cumple este factor - CustodiaPeso 25%
Cold/hot storage split is not disclosed; we could not confirm it from a primary source.
Qué significa esto → parcial o sin verificar - RegulaciónPeso 20%
EU MiCA licence via Bybit EU GmbH (Austrian FMA, May 2025) covering 5 of the 10 MiCA service categories, plus provisional, non-operational VARA approval in Dubai; the UK FCA issued a public warning in February 2025 and Bybit re-entered the UK in December 2025 through FCA-regulated Archax.
Qué significa esto → parcial o sin verificar - SeguroPeso 15%
Maintains a dedicated insurance fund backstopping derivatives liquidations, which was drawn on in the post-hack solvency response, but its standing balance is not disclosed.
parcial o sin verificar - Historial de incidentesPeso 10%
About $1.46–1.5bn stolen in February 2025 through a Safe multisig interface phishing attack attributed to North Korea's Lazarus Group — the largest crypto exchange hack on record. Bybit remained solvent and fully replenished reserves within 72 hours, but only 3.54% of the stolen funds were ever frozen.
no cumple este factor