[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"incident:ftx-2022::es":3,"incidents-all::es":15},{"slug":4,"year":5,"date":6,"name":7,"category":8,"amount_label":9,"summary":10,"lesson":11,"published_at":12,"title":7,"meta_title":13,"meta_description":13,"keywords":14},"ftx-2022",2022,"November 2022","FTX","fraud","Billions of dollars in customer funds misused (publicly reported estimate)","One of the largest exchanges globally collapsed within days after reporting revealed customer deposits had been comingled with, and lent to, a sister trading firm. Its founder was later convicted on multiple counts of fraud.","Scale, celebrity endorsements and slick branding say nothing about whether customer funds are actually segregated from the company's own trading book.","2026-07-19T01:00:17+00:00",null,[],[16,26,35,43,51,58,59,67,75,82,90,98,106,113,120,129,135,144,152,160,168],{"slug":17,"year":18,"date":19,"name":20,"category":21,"amount_label":22,"summary":23,"lesson":24,"published_at":25},"bybit-2025",2025,"February 2025","Bybit","hack","~$1.46B in ETH and staked ETH (publicly reported estimate)","El 21 de febrero de 2025 unos atacantes sacaron alrededor de 1.460 millones de dólares en éter y éter en staking de un monedero frío de Bybit manipulando lo que los firmantes veían en una interfaz multifirma de Safe, de modo que titulares legítimos de las claves aprobaron una transferencia que no era la que parecía. El FBI atribuyó el ataque al grupo norcoreano Lazarus.","No se robó ninguna clave: mintió la pantalla de aprobación. El almacenamiento en frío y la multifirma solo ayudan si cada firmante puede verificar, al margen de esa pantalla, qué está autorizando realmente.","2026-08-05T03:45:01+00:00",{"slug":27,"year":28,"date":29,"name":30,"category":21,"amount_label":31,"summary":32,"lesson":33,"published_at":34},"dmm-bitcoin-2024",2024,"May 2024","DMM Bitcoin","4,502.9 BTC (~$300m at the time, company-reported)","El 31 de mayo de 2024 DMM Bitcoin, un exchange japonés registrado ante la Agencia de Servicios Financieros, comunicó una salida no autorizada de 4502,9 BTC — unos 300 millones de dólares en aquel momento y uno de los mayores robos de la historia del país. La compañía declaró que adquiriría el bitcóin equivalente con apoyo del grupo DMM para cubrir íntegramente los saldos de los clientes, y la FSA japonesa emitió una orden de mejora de la actividad. En diciembre de 2024 agencias estadounidenses y japonesas atribuyeron públicamente el robo a actores vinculados a Corea del Norte, y DMM anunció el cese de su negocio cripto con el traspaso de las cuentas de clientes a SBI VC Trade.","El registro y una matriz solvente decidieron cómo terminó esto, no si iba a ocurrir. El régimen japonés está entre los más estrictos que existen y las monedas se fueron igual; lo que compraron las normas y el balance del grupo fue que los clientes cobraran en lugar de hacer cola como acreedores. Lea una licencia como una afirmación sobre quién absorbe la pérdida, nunca como la promesa de que la pérdida se evita — y observe que el propio exchange no sobrevivió a resarcir a sus clientes.","2026-08-18T03:30:02+00:00",{"slug":36,"year":37,"date":38,"name":39,"category":21,"amount_label":40,"summary":41,"lesson":42,"published_at":25},"htx-2023",2023,"September 2023","HTX (formerly Huobi)","~5,000 ETH (~$8M) taken from a hot wallet (publicly reported estimate)","El 24 de septiembre de 2023 se sustrajeron unos 5.000 ETH —alrededor de 8 millones de dólares— de un único monedero caliente de HTX. La plataforma identificó al atacante, negoció la devolución del 95% de los fondos y abonó el 5% restante como recompensa white-hat. Los saldos de los clientes quedaron cubiertos por completo.","Negociar la devolución funcionó porque la cifra era pequeña y el rastro, público. Eso es un desenlace, no un control de seguridad: ninguna plataforma puede prometer que el próximo atacante acepte el trato.",{"slug":44,"year":5,"date":45,"name":46,"category":47,"amount_label":48,"summary":49,"lesson":50,"published_at":12},"celsius-2022","June 2022","Celsius Network","insolvency","Withdrawals frozen for roughly $4.7B in customer assets (publicly reported estimate)","The crypto lending platform froze all customer withdrawals during a market downturn and filed for bankruptcy weeks later. Its founder was subsequently charged with, and later pleaded guilty to, fraud for misrepresenting the platform's risk to depositors.","A platform paying yield on deposits is taking risk with your money somewhere. 'Where' and 'how much' are the questions a safety review has to ask before the good times end.",{"slug":52,"year":5,"date":53,"name":54,"category":21,"amount_label":55,"summary":56,"lesson":57,"published_at":25},"crypto-com-2022","January 2022","Crypto.com","~$34M withdrawn from 483 accounts (publicly reported estimate)","El 20 de enero de 2022 se retiraron unos 34 millones de dólares en bitcoin, éter y otros activos de 483 cuentas de clientes de Crypto.com. Los retiros se aprobaron sin que se exigiera correctamente la verificación en dos pasos. La empresa detuvo los retiros, rehízo el flujo de autenticación y reembolsó a todos los afectados.","La verificación en dos pasos solo protege allí donde la plataforma la exige de verdad. El control existía; lo que costó dinero fue no aplicarlo en la ruta de retiro.",{"slug":4,"year":5,"date":6,"name":7,"category":8,"amount_label":9,"summary":10,"lesson":11,"published_at":12},{"slug":60,"year":5,"date":61,"name":62,"category":21,"amount_label":63,"summary":64,"lesson":65,"published_at":66},"ronin-bridge-2022","March 2022","Ronin Bridge","~$600M in ETH and USDC (publicly reported estimate)","El puente Ronin, que conectaba la sidechain del juego Axie Infinity con Ethereum, quedó vaciado en marzo de 2022 después de que los atacantes lograran el control de la mayoría del pequeño conjunto de validadores cuyas firmas autorizaban las retiradas. No se rompió nada en el contrato: las retiradas estaban firmadas válidamente por las claves en las que el sistema confiaba. La pérdida no se descubrió hasta días después, cuando un usuario informó de que no podía retirar. Las autoridades estadounidenses atribuyeron después el robo al grupo Lazarus, vinculado a Corea del Norte.","Un puente está tan descentralizado como su conjunto de firmantes. Cuando un puñado de claves puede autorizar todas las retiradas, comprometer esas claves es el ataque completo; y si nadie vigila el saldo, pueden pasar días hasta que alguien note que el dinero ya no está.","2026-08-10T03:45:01+00:00",{"slug":68,"year":5,"date":69,"name":70,"category":47,"amount_label":71,"summary":72,"lesson":73,"published_at":74},"terra-luna-2022","May 2022","Terra \u002F LUNA","UST and LUNA lost effectively all of their value","TerraUSD era una stablecoin algorítmica que mantenía su paridad con el dólar no con reservas, sino mediante un vínculo de acuñación y quema con LUNA, el token volátil de la propia red: un UST por debajo del dólar siempre podía cambiarse por un dólar de LUNA recién creada. En mayo de 2022 la paridad cedió y el mecanismo funcionó al revés: restaurarla exigía acuñar cada vez más LUNA, lo que hundió su precio y destruyó el valor mismo del que dependía la paridad. Ambos activos se derrumbaron en cuestión de días, y Terraform Labs y su fundador afrontaron después procesos penales y civiles en Estados Unidos y Corea del Sur.","Una paridad respaldada por un token que emite el mismo sistema es circular. Aguanta mientras aguanta la confianza y no deja nada a lo que agarrarse cuando esta desaparece, justo el momento en que una stablecoin debería servir. Un rendimiento anunciado muy alto sobre una stablecoin describe ese riesgo, no es una ventaja.","2026-08-11T03:45:01+00:00",{"slug":76,"year":5,"date":45,"name":77,"category":47,"amount_label":78,"summary":79,"lesson":80,"published_at":81},"three-arrows-capital-2022","Three Arrows Capital","Creditor claims of roughly $3.5B in the liquidation (publicly reported estimate)","Three Arrows Capital era un fondo de cobertura con sede en Singapur que se había convertido en uno de los mayores prestatarios del sector, financiando posiciones apalancadas con préstamos de mesas de crédito centralizadas. Mantenía una posición sustancial en el ecosistema de Terra, que perdió prácticamente todo su valor en mayo de 2022, y estaba expuesto a otras operaciones que se volvieron en su contra a medida que caían los precios. Cuando los prestamistas emitieron ajustes de márgenes en junio de 2022, el fondo no pudo atenderlos. Un tribunal de las Islas Vírgenes Británicas ordenó su liquidación a finales de ese mes y los liquidadores solicitaron el reconocimiento del procedimiento en Estados Unidos poco después. El impago no se detuvo en el fondo: varias de las plataformas de crédito que le habían prestado revelaron pérdidas y algunas entraron después en concurso. El regulador de Singapur emitió más tarde órdenes de prohibición contra sus fundadores.","El contagio en cripto no tiene nada de místico: es una cadena de crédito. Una plataforma que te ofrece rendimiento está prestando tu depósito a alguien, y la concentración de esa cartera de préstamos es el riesgo que estás asumiendo de verdad. Esa cartera casi nunca se publica, así que la pregunta que merece cualquier producto de rendimiento es quién es el prestatario y qué pasa con tu dinero si incumple.","2026-08-13T03:45:01+00:00",{"slug":83,"year":5,"date":84,"name":85,"category":21,"amount_label":86,"summary":87,"lesson":88,"published_at":89},"wormhole-2022","February 2022","Wormhole","~120,000 wrapped ETH (publicly reported estimate)","Wormhole, un puente que emite activos envueltos en varias cadenas, perdió unos 120 000 ether envueltos en febrero de 2022 cuando un atacante explotó un fallo en la forma en que su contrato del lado de Solana verificaba las firmas de los guardianes que autorizan una acuñación. El atacante logró producir una acuñación que el contrato aceptó sin un depósito equivalente en Ethereum, dejando los tokens envueltos sin colateral suficiente. Jump Crypto, que respaldaba el proyecto, repuso el ether que faltaba, de modo que los tenedores del activo envuelto no sufrieron pérdidas.","Un token envuelto es la afirmación de que algo está guardado en otro sitio. Cuando la comprobación que sostiene ese vínculo se rompe, el token sigue circulando con aspecto normal mientras el colateral ya no existe, y que los usuarios queden indemnes depende de que alguien con balance decida cubrirlo.","2026-08-14T03:45:02+00:00",{"slug":91,"year":92,"date":93,"name":94,"category":21,"amount_label":95,"summary":96,"lesson":97,"published_at":25},"kucoin-2020",2020,"September 2020","KuCoin","~$281M drained from hot wallets (publicly reported estimate)","El 25 de septiembre de 2020 unos atacantes drenaron alrededor de 281 millones de dólares de los monederos calientes de KuCoin. Cerca del 84% se recuperó en las semanas siguientes mediante rastreo en cadena, congelación y reemisión de tokens por parte de sus emisores y listas de bloqueo en otras plataformas. El fondo de seguro de KuCoin cubrió el resto y los usuarios quedaron indemnes.","Esa recuperación dependió de la buena voluntad ajena: emisores dispuestos a congelar tokens y plataformas dispuestas a bloquear direcciones. Es un favor del sector, no una protección con la que puedas contar.",{"slug":99,"year":100,"date":101,"name":102,"category":21,"amount_label":103,"summary":104,"lesson":105,"published_at":25},"binance-2019",2019,"May 2019","Binance","~7,000 BTC (~$40M at the time) taken from a hot wallet (publicly reported estimate)","El 7 de mayo de 2019 unos atacantes retiraron alrededor de 7.000 BTC —unos 40 millones de dólares de entonces— de un monedero caliente de Binance en una sola transacción, con claves de API robadas y credenciales obtenidas mediante phishing. Binance cubrió toda la pérdida con su Secure Asset Fund for Users y los saldos de los clientes quedaron intactos.","Una reserva dotada antes del ataque convierte un robo en un apunte contable y no en una pérdida para el cliente. Comprueba que el fondo existe y está publicado hoy, no que se prometa después.",{"slug":107,"year":100,"date":108,"name":109,"category":8,"amount_label":110,"summary":111,"lesson":112,"published_at":25},"bitfinex-crypto-capital-2019","2018–2019","Bitfinex \u002F Crypto Capital","~$850M in commingled customer and corporate funds (publicly reported estimate)","Entre 2018 y 2019 Bitfinex mantenía unos 850 millones de dólares de dinero mezclado de clientes y de la propia empresa en su procesador de pagos, Crypto Capital Corp, cuyas cuentas fueron incautadas por autoridades de varios países. Las reservas de la emisora de stablecoin afiliada Tether cubrieron el hueco, y ambas cerraron en febrero de 2021 un acuerdo de 18,5 millones con la Fiscalía General de Nueva York sin admitir infracción.","La cripto nunca se movió; lo que se movió fue la pata en dinero fiat. Pregunta qué empresa externa custodia realmente el lado en efectivo de una plataforma, porque sus problemas legales pasan a ser los tuyos.",{"slug":114,"year":100,"date":115,"name":116,"category":8,"amount_label":117,"summary":118,"lesson":119,"published_at":12},"quadrigacx-2019","Early 2019","QuadrigaCX","~CA$190M in customer funds inaccessible (publicly reported estimate)","Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.","Single-person key control is a structural failure waiting to happen — deliberate or not. A credible custodian never lets access depend on one individual.",{"slug":121,"year":122,"date":123,"name":124,"category":8,"amount_label":125,"summary":126,"lesson":127,"published_at":128},"bitconnect-2018",2018,"January 2018","BitConnect","~$2.4B taken from investors (figure cited by the US Department of Justice)","BitConnect invitaba a cambiar bitcoin por su propio token y bloquearlo en un programa de préstamo que prometía rendimientos estables, supuestamente generados por un bot de trading propietario que nadie ajeno a la empresa podía inspeccionar. Una estructura de referidos multinivel pagaba a los participantes por captar nuevos. Tras las órdenes de cese emitidas por reguladores estatales de valores en Estados Unidos, la plataforma de préstamo cerró en enero de 2018 y el valor del token se desplomó. Las autoridades estadounidenses acusaron después a la operación de fraude: un promotor se declaró culpable y el fundador fue imputado y dado por fugitivo.","Un rendimiento fijo o garantizado en cripto es una afirmación sobre el futuro que nadie puede hacer con honestidad. Cuando la estrategia no se puede inspeccionar y se premia captar gente, los rendimientos se pagan con depósitos posteriores: eso es una estructura, no una visión de mercado, y termina cuando los depósitos se frenan.","2026-08-08T03:45:01+00:00",{"slug":130,"year":122,"date":123,"name":131,"category":21,"amount_label":132,"summary":133,"lesson":134,"published_at":12},"coincheck-2018","Coincheck","~$530M in NEM (XEM) stolen (publicly reported estimate)","The Japanese exchange kept a large pool of a single token in an internet-connected hot wallet without a multi-signature setup. Attackers stole hundreds of millions of dollars' worth in one of the largest exchange hacks by value at the time.","Hot-wallet convenience has a price. The safest exchanges keep the large majority of customer funds offline, precisely so one breach can't drain everything.",{"slug":136,"year":137,"date":138,"name":139,"category":21,"amount_label":140,"summary":141,"lesson":142,"published_at":143},"parity-multisig-freeze-2017",2017,"November 2017","Parity Multisig Wallet Freeze","~513,000 ETH rendered permanently inaccessible (publicly reported estimate)","Las carteras multifirma de Parity no llevaban cada una su propia lógica. Para ahorrar en coste de despliegue, cada cartera era un contrato ligero que delegaba su comportamiento en un único contrato-biblioteca compartido en la red. Esa biblioteca se había desplegado sin inicializar, de modo que su propiedad seguía sin reclamar. En noviembre de 2017 un usuario la reclamó y a continuación invocó su función de autodestrucción, que eliminó el código de la biblioteca de la cadena. Todas las carteras que dependían de ella quedaron apuntando a la nada: los saldos siguen existiendo en el registro, pero el código capaz de autorizar una transferencia ya no. Las estimaciones públicas sitúan lo inmovilizado en torno a 513.000 ETH. Nadie se llevó los fondos y ningún exploit los movió; simplemente dejaron de ser alcanzables. Las propuestas para recuperarlos mediante un cambio de protocolo se debatieron y no se adoptaron. Meses antes, un fallo distinto del mismo software de cartera había permitido un robo real de unos 150.000 ETH según estimaciones públicas.","No toda pérdida implica un ladrón. El código compartido es una dependencia compartida, y un contrato que delega en una biblioteca hereda los modos de fallo de esa biblioteca sin decirlo en la etiqueta. También muestra el reverso de la inmutabilidad para el usuario: la misma propiedad que impide que alguien reescriba tu saldo impide que alguien lo repare, y un error irreversible puede costar tanto como un ataque.","2026-08-09T03:45:01+00:00",{"slug":145,"year":146,"date":147,"name":148,"category":21,"amount_label":149,"summary":150,"lesson":151,"published_at":12},"bitfinex-2016",2016,"August 2016","Bitfinex","~120,000 BTC stolen (publicly reported estimate)","A security breach in Bitfinex's multi-signature wallet setup let attackers drain a large share of customer bitcoin in a single incident. The exchange spread the loss across all users' balances and later repaid affected customers over several years.","Even a widely used, multi-signature custody setup is only as strong as the systems and partners it depends on — 'multi-sig' alone isn't a safety guarantee.",{"slug":153,"year":146,"date":154,"name":155,"category":21,"amount_label":156,"summary":157,"lesson":158,"published_at":159},"the-dao-2016","June 2016","The DAO","~3.6M ETH moved out of the contract (publicly reported estimate)","The DAO era un fondo dirigido por los inversores y escrito por completo como contratos inteligentes de Ethereum: los poseedores de tokens votaban qué propuestas se financiaban, sin gestor de por medio. Su venta de tokens de 2016 reunió una fracción notable de todo el ether en circulación. En junio de 2016 un atacante explotó un fallo de reentrada en el código que permitía a un participante retirar su parte: el contrato enviaba el ether antes de actualizar el saldo del solicitante, de modo que un contrato malicioso podía volver a llamar a la retirada una y otra vez y cobrar de nuevo sobre un saldo que aún no se había reducido. Unos 3,6 millones de ETH se trasladaron a un contrato hijo sujeto a un periodo de espera previsto en las propias reglas de The DAO, lo que dio semanas a la comunidad para discutir la respuesta. Los participantes de Ethereum terminaron adoptando un hard fork que llevó los fondos a un contrato de recuperación. Una minoría rechazó la bifurcación por entender que el registro no debe reescribirse y continuó la cadena original como Ethereum Classic.","El código que custodia fondos vale lo que valga su orden de operaciones. El fallo no estaba en criptografía exótica sino en una secuencia — pagar primero, actualizar el registro después — y ese patrón sigue siendo lo primero que buscan los auditores. El desenlace importa tanto como el error: una cadena solo puede revertir un robo si un número suficiente de sus participantes lo acuerda, y ese acuerdo es un hecho político sobre una comunidad, no una garantía técnica con la que se pueda contar de antemano.","2026-08-12T03:45:01+00:00",{"slug":161,"year":162,"date":163,"name":164,"category":21,"amount_label":165,"summary":166,"lesson":167,"published_at":25},"bitstamp-2015",2015,"January 2015","Bitstamp","~19,000 BTC taken from hot wallets (publicly reported estimate)","En enero de 2015 se sustrajeron unos 19.000 BTC de los monederos calientes de Bitstamp tras un ataque dirigido contra empleados de la plataforma. Bitstamp suspendió la operativa, reconstruyó su infraestructura y adoptó después una custodia institucional externa que mantiene la mayor parte de los fondos fuera de línea.","Lo que cambió el perfil de riesgo de Bitstamp fue el nuevo modelo de custodia, no la disculpa. Juzga a una plataforma por lo que hizo tras el incidente, no por lo rápido que publicó un comunicado.",{"slug":169,"year":170,"date":171,"name":172,"category":21,"amount_label":173,"summary":174,"lesson":175,"published_at":12},"mtgox-2014",2014,"February 2014","Mt. Gox","~850,000 BTC reported missing (publicly reported estimate)","Once the exchange handling the large majority of the world's Bitcoin trades, Mt. Gox abruptly halted withdrawals and filed for bankruptcy in Japan after disclosing that hundreds of thousands of customer and company bitcoins were gone — later attributed to theft that went undetected for years.","Trading volume and market dominance are not safety signals. An exchange can look like the industry's center of gravity and still be hollowed out inside."]