Anúnciate en KripZen — pon tu marca ante una audiencia global de criptomonedas.Contáctanos →

← Volver a Puntuaciones de Seguridad

Expediente

QuadrigaCX

FraudeEarly 2019
Fraude2019

Qué pasó

Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.

Qué aprender de esto

Single-person key control is a structural failure waiting to happen — deliberate or not. A credible custodian never lets access depend on one individual.

Dónde se ubica en el historial

Las quiebras de exchanges documentadas que registramos, en el orden en que ocurrieron.

  1. 2014

    Mt. Gox

    February 2014

    Once the exchange handling the large majority of the world's Bitcoin trades, Mt. Gox abruptly halted withdrawals and filed for bankruptcy in Japan after disclosing that hundreds of thousands of customer and company bitcoins were gone — later attributed to theft that went undetected for years.

  2. 2015

    Bitstamp

    January 2015

    En enero de 2015 se sustrajeron unos 19.000 BTC de los monederos calientes de Bitstamp tras un ataque dirigido contra empleados de la plataforma. Bitstamp suspendió la operativa, reconstruyó su infraestructura y adoptó después una custodia institucional externa que mantiene la mayor parte de los fondos fuera de línea.

  3. 2016

    Bitfinex

    August 2016

    A security breach in Bitfinex's multi-signature wallet setup let attackers drain a large share of customer bitcoin in a single incident. The exchange spread the loss across all users' balances and later repaid affected customers over several years.

  4. 2016

    The DAO

    June 2016

    The DAO era un fondo dirigido por los inversores y escrito por completo como contratos inteligentes de Ethereum: los poseedores de tokens votaban qué propuestas se financiaban, sin gestor de por medio. Su venta de tokens de 2016 reunió una fracción notable de todo el ether en circulación. En junio de 2016 un atacante explotó un fallo de reentrada en el código que permitía a un participante retirar su parte: el contrato enviaba el ether antes de actualizar el saldo del solicitante, de modo que un contrato malicioso podía volver a llamar a la retirada una y otra vez y cobrar de nuevo sobre un saldo que aún no se había reducido. Unos 3,6 millones de ETH se trasladaron a un contrato hijo sujeto a un periodo de espera previsto en las propias reglas de The DAO, lo que dio semanas a la comunidad para discutir la respuesta. Los participantes de Ethereum terminaron adoptando un hard fork que llevó los fondos a un contrato de recuperación. Una minoría rechazó la bifurcación por entender que el registro no debe reescribirse y continuó la cadena original como Ethereum Classic.

  5. 2017

    Las carteras multifirma de Parity no llevaban cada una su propia lógica. Para ahorrar en coste de despliegue, cada cartera era un contrato ligero que delegaba su comportamiento en un único contrato-biblioteca compartido en la red. Esa biblioteca se había desplegado sin inicializar, de modo que su propiedad seguía sin reclamar. En noviembre de 2017 un usuario la reclamó y a continuación invocó su función de autodestrucción, que eliminó el código de la biblioteca de la cadena. Todas las carteras que dependían de ella quedaron apuntando a la nada: los saldos siguen existiendo en el registro, pero el código capaz de autorizar una transferencia ya no. Las estimaciones públicas sitúan lo inmovilizado en torno a 513.000 ETH. Nadie se llevó los fondos y ningún exploit los movió; simplemente dejaron de ser alcanzables. Las propuestas para recuperarlos mediante un cambio de protocolo se debatieron y no se adoptaron. Meses antes, un fallo distinto del mismo software de cartera había permitido un robo real de unos 150.000 ETH según estimaciones públicas.

  6. 2018

    BitConnect

    January 2018

    BitConnect invitaba a cambiar bitcoin por su propio token y bloquearlo en un programa de préstamo que prometía rendimientos estables, supuestamente generados por un bot de trading propietario que nadie ajeno a la empresa podía inspeccionar. Una estructura de referidos multinivel pagaba a los participantes por captar nuevos. Tras las órdenes de cese emitidas por reguladores estatales de valores en Estados Unidos, la plataforma de préstamo cerró en enero de 2018 y el valor del token se desplomó. Las autoridades estadounidenses acusaron después a la operación de fraude: un promotor se declaró culpable y el fundador fue imputado y dado por fugitivo.

  7. 2018

    Coincheck

    January 2018

    The Japanese exchange kept a large pool of a single token in an internet-connected hot wallet without a multi-signature setup. Attackers stole hundreds of millions of dollars' worth in one of the largest exchange hacks by value at the time.

  8. 2019

    Binance

    May 2019

    El 7 de mayo de 2019 unos atacantes retiraron alrededor de 7.000 BTC —unos 40 millones de dólares de entonces— de un monedero caliente de Binance en una sola transacción, con claves de API robadas y credenciales obtenidas mediante phishing. Binance cubrió toda la pérdida con su Secure Asset Fund for Users y los saldos de los clientes quedaron intactos.

  9. 2019

    Entre 2018 y 2019 Bitfinex mantenía unos 850 millones de dólares de dinero mezclado de clientes y de la propia empresa en su procesador de pagos, Crypto Capital Corp, cuyas cuentas fueron incautadas por autoridades de varios países. Las reservas de la emisora de stablecoin afiliada Tether cubrieron el hueco, y ambas cerraron en febrero de 2021 un acuerdo de 18,5 millones con la Fiscalía General de Nueva York sin admitir infracción.

  10. 2019

    QuadrigaCX

    Estás aquíEarly 2019

    Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.

  11. 2020

    KuCoin

    September 2020

    El 25 de septiembre de 2020 unos atacantes drenaron alrededor de 281 millones de dólares de los monederos calientes de KuCoin. Cerca del 84% se recuperó en las semanas siguientes mediante rastreo en cadena, congelación y reemisión de tokens por parte de sus emisores y listas de bloqueo en otras plataformas. El fondo de seguro de KuCoin cubrió el resto y los usuarios quedaron indemnes.

  12. 2022

    The crypto lending platform froze all customer withdrawals during a market downturn and filed for bankruptcy weeks later. Its founder was subsequently charged with, and later pleaded guilty to, fraud for misrepresenting the platform's risk to depositors.

  13. 2022

    Crypto.com

    January 2022

    El 20 de enero de 2022 se retiraron unos 34 millones de dólares en bitcoin, éter y otros activos de 483 cuentas de clientes de Crypto.com. Los retiros se aprobaron sin que se exigiera correctamente la verificación en dos pasos. La empresa detuvo los retiros, rehízo el flujo de autenticación y reembolsó a todos los afectados.

  14. 2022

    FTX

    November 2022

    One of the largest exchanges globally collapsed within days after reporting revealed customer deposits had been comingled with, and lent to, a sister trading firm. Its founder was later convicted on multiple counts of fraud.

  15. 2022

    Ronin Bridge

    March 2022

    El puente Ronin, que conectaba la sidechain del juego Axie Infinity con Ethereum, quedó vaciado en marzo de 2022 después de que los atacantes lograran el control de la mayoría del pequeño conjunto de validadores cuyas firmas autorizaban las retiradas. No se rompió nada en el contrato: las retiradas estaban firmadas válidamente por las claves en las que el sistema confiaba. La pérdida no se descubrió hasta días después, cuando un usuario informó de que no podía retirar. Las autoridades estadounidenses atribuyeron después el robo al grupo Lazarus, vinculado a Corea del Norte.

  16. 2022

    Terra / LUNA

    May 2022

    TerraUSD era una stablecoin algorítmica que mantenía su paridad con el dólar no con reservas, sino mediante un vínculo de acuñación y quema con LUNA, el token volátil de la propia red: un UST por debajo del dólar siempre podía cambiarse por un dólar de LUNA recién creada. En mayo de 2022 la paridad cedió y el mecanismo funcionó al revés: restaurarla exigía acuñar cada vez más LUNA, lo que hundió su precio y destruyó el valor mismo del que dependía la paridad. Ambos activos se derrumbaron en cuestión de días, y Terraform Labs y su fundador afrontaron después procesos penales y civiles en Estados Unidos y Corea del Sur.

  17. 2022

    Three Arrows Capital era un fondo de cobertura con sede en Singapur que se había convertido en uno de los mayores prestatarios del sector, financiando posiciones apalancadas con préstamos de mesas de crédito centralizadas. Mantenía una posición sustancial en el ecosistema de Terra, que perdió prácticamente todo su valor en mayo de 2022, y estaba expuesto a otras operaciones que se volvieron en su contra a medida que caían los precios. Cuando los prestamistas emitieron ajustes de márgenes en junio de 2022, el fondo no pudo atenderlos. Un tribunal de las Islas Vírgenes Británicas ordenó su liquidación a finales de ese mes y los liquidadores solicitaron el reconocimiento del procedimiento en Estados Unidos poco después. El impago no se detuvo en el fondo: varias de las plataformas de crédito que le habían prestado revelaron pérdidas y algunas entraron después en concurso. El regulador de Singapur emitió más tarde órdenes de prohibición contra sus fundadores.

  18. 2022

    Wormhole

    February 2022

    Wormhole, un puente que emite activos envueltos en varias cadenas, perdió unos 120 000 ether envueltos en febrero de 2022 cuando un atacante explotó un fallo en la forma en que su contrato del lado de Solana verificaba las firmas de los guardianes que autorizan una acuñación. El atacante logró producir una acuñación que el contrato aceptó sin un depósito equivalente en Ethereum, dejando los tokens envueltos sin colateral suficiente. Jump Crypto, que respaldaba el proyecto, repuso el ether que faltaba, de modo que los tenedores del activo envuelto no sufrieron pérdidas.

  19. 2023

    HTX (formerly Huobi)

    September 2023

    El 24 de septiembre de 2023 se sustrajeron unos 5.000 ETH —alrededor de 8 millones de dólares— de un único monedero caliente de HTX. La plataforma identificó al atacante, negoció la devolución del 95% de los fondos y abonó el 5% restante como recompensa white-hat. Los saldos de los clientes quedaron cubiertos por completo.

  20. 2024

    DMM Bitcoin

    May 2024

    El 31 de mayo de 2024 DMM Bitcoin, un exchange japonés registrado ante la Agencia de Servicios Financieros, comunicó una salida no autorizada de 4502,9 BTC — unos 300 millones de dólares en aquel momento y uno de los mayores robos de la historia del país. La compañía declaró que adquiriría el bitcóin equivalente con apoyo del grupo DMM para cubrir íntegramente los saldos de los clientes, y la FSA japonesa emitió una orden de mejora de la actividad. En diciembre de 2024 agencias estadounidenses y japonesas atribuyeron públicamente el robo a actores vinculados a Corea del Norte, y DMM anunció el cese de su negocio cripto con el traspaso de las cuentas de clientes a SBI VC Trade.

  21. 2025

    Bybit

    February 2025

    El 21 de febrero de 2025 unos atacantes sacaron alrededor de 1.460 millones de dólares en éter y éter en staking de un monedero frío de Bybit manipulando lo que los firmantes veían en una interfaz multifirma de Safe, de modo que titulares legítimos de las claves aprobaron una transferencia que no era la que parecía. El FBI atribuyó el ataque al grupo norcoreano Lazarus.

Siguiente

Las notasEl registro de notasLas cinco comprobaciones que produjo este historial, aplicadas a cada exchange que evaluamos.Abrir