Anúnciate en KripZen — pon tu marca ante una audiencia global de criptomonedas.Contáctanos →

Calificado de A a F

Cada exchange debería tener que ganarse su calificación.

Una página, cinco comprobaciones: cómo sale cada exchange que evaluamos, las caídas que hicieron innegociables esas comprobaciones y la rúbrica detrás de cada nota.

Comprobamos

  • Prueba de reservas
  • Custodia
  • Regulación
  • Seguro
  • Historial de incidentes

Encontramos

Ningún exchange que evaluamos supera las cinco comprobaciones. La carencia más común es la custodia: casi ninguno divulga cuánto de los fondos de clientes está en almacenamiento en frío.

01La pregunta clave

Exchanges de cripto ordenados por nota de seguridad

Clasificados de A a F por prueba de reservas, custodia, regulación, seguro e historial de incidentes — toca cualquier fila para ver el desglose completo.

Comparar en paralelo →
  • Divulgado
  • Parcial o sin auditar
  • No divulgado
01A-Kraken

Kraken holds a Wyoming SPDI charter, CFTC and SEC registrations and two EU MiCA authorisations, and has published Merkle-tree proof of reserves verified by Armanino LLP since February 2022; it discloses no insurance-fund figure.

  • Prueba de reservas — Merkle-tree proof of reserves verified by third-party accountant Armanino LLP since February 2022, most recently finalised 30 June 2025 across BTC, ETH, SOL, USDC, USDT, XRP and ADA. (cumple este factor)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — Wyoming Special Purpose Depository Institution charter, CFTC DCM/DCO/FCM and SEC broker-dealer/RIA registrations, and two EU MiCA CASP authorisations; settled with the CFTC for $1.25m in September 2021 and with the SEC for $30m in February 2023 over its U.S. staking-as-a-service programme, relaunching on-chain U.S. staking in January 2025. (cumple este factor)
  • Seguro — No insurance-fund figure is publicly disclosed. Our research found no SAFU-equivalent named fund, which is a disclosure gap rather than confirmation that none exists. (parcial o sin verificar)
  • Historial de incidentes — No confirmed major security incident found in our research; Kraken has operated since 2011 with no reported breach costing customers funds. (cumple este factor)
02B-Binance

Binance publishes a self-attested proof-of-reserves page and a $1bn SAFU user-protection fund, which covered the May 2019 hot-wallet theft of about 7,000 BTC in full; it settled U.S. Bank Secrecy Act and sanctions charges for $4.3bn in November 2023 and remains under a five-year DOJ compliance monitorship.

  • Prueba de reservas — Publishes Merkle-tree proof of reserves covering 30-plus assets, most recently a 1 January 2026 snapshot of 636,535 BTC, but the reports are self-published rather than independently audited. (parcial o sin verificar)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — Holds an ADGM (UAE) authorisation and, via Binance.US, money-transmitter licences in 30 states (NMLS ID 1906829); pleaded guilty to U.S. Bank Secrecy Act and sanctions violations in November 2023, paying $4.3bn and accepting a five-year DOJ compliance monitorship running to 2028. (parcial o sin verificar)
  • Seguro — SAFU user-protection fund, established in 2018 and topped up to $1bn in November 2022; it covered the May 2019 hack in full. (cumple este factor)
  • Historial de incidentes — About 7,000 BTC (roughly $40m at the time) drained from hot wallets on 7 May 2019; the SAFU fund covered the loss in full and no user lost funds. No platform breach of comparable scale has been reported since. (parcial o sin verificar)
03B+Bitget

Bitget publishes a monthly open-source Merkle-tree proof of reserves showing BTC at 138% and ETH at 181%, and cites a protection fund its own sources size differently; ASIC issued an investor alert in July 2025 over unlicensed high-leverage derivatives.

  • Prueba de reservas — Monthly open-source Merkle-tree proof of reserves published on GitHub, showing BTC reserves at 138%, ETH at 181%, USDC at 107% and USDT at 101%. (cumple este factor)
  • Custodia — Uses multi-signature cold storage, but the cold/hot storage split is not disclosed and we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — Lists an AUSTRAC registration, El Salvador CNAD/BSP licences, Argentine CNV and Mexican SAT registrations, a UK FCA Section 21 approver partnership and a Swiss FINMA SRO membership, without registration numbers we could check against public registers. ASIC issued a public investor alert on 28 July 2025 over unlicensed crypto derivatives sold to Australian retail clients at up to 125x leverage, noting Bitget holds no Australian Financial Services licence; its own corporate registration is cited variously as Seychelles, Lithuania or New Zealand. (parcial o sin verificar)
  • Seguro — A protection fund is disclosed but sized inconsistently across sources — $630m in one, 6,500 BTC (implemented December 2022) in another — so no single figure is confirmed. (parcial o sin verificar)
  • Historial de incidentes — No confirmed major security incident found in our research. (cumple este factor)
04B-Bybit

Bybit publishes monthly Merkle-tree proof of reserves audited by Hacken OU and holds a partial EU MiCA licence in Austria; it stayed solvent after the February 2025 theft of roughly $1.46–1.5bn — the largest exchange hack on record — replenishing reserves in full within 72 hours.

  • Prueba de reservas — Merkle-tree and proof-of-liabilities audits by Hacken OU, monthly since June 2024 and published as signed reports; Hacken is a crypto-security specialist rather than a Big Four financial auditor. (cumple este factor)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — EU MiCA licence via Bybit EU GmbH (Austrian FMA, May 2025) covering 5 of the 10 MiCA service categories, plus provisional, non-operational VARA approval in Dubai; the UK FCA issued a public warning in February 2025 and Bybit re-entered the UK in December 2025 through FCA-regulated Archax. (parcial o sin verificar)
  • Seguro — Maintains a dedicated insurance fund backstopping derivatives liquidations, which was drawn on in the post-hack solvency response, but its standing balance is not disclosed. (parcial o sin verificar)
  • Historial de incidentes — About $1.46–1.5bn stolen in February 2025 through a Safe multisig interface phishing attack attributed to North Korea's Lazarus Group — the largest crypto exchange hack on record. Bybit remained solvent and fully replenished reserves within 72 hours, but only 3.54% of the stolen funds were ever frozen. (no cumple este factor)
05BCoinbase

Coinbase is a publicly traded, SEC-reporting U.S. company licensed in 45 states and holding a New York BitLicense, and the SEC's 2023 case against it was dismissed with prejudice in February 2025; it runs no crypto-specific proof-of-reserves programme and its last disclosed crime-insurance figure dates from 2019.

  • Prueba de reservas — Runs no exchange-wide proof-of-reserves programme; reserve assurance rests on its Deloitte-audited filings as an SEC-reporting public company, plus per-asset attestations for wrapped tokens such as cbBTC. (parcial o sin verificar)
  • Custodia — Coinbase Custody is an NYDFS-regulated qualified custodian, but the cold/hot storage split is not disclosed and we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — New York BitLicense, FinCEN MSB registration, UK FCA registration FRN 900635 and licences in 45 U.S. states; paid a $100m NYDFS consent order in January 2023, and the SEC's 2023 unregistered-exchange suit was dismissed with prejudice on 27 February 2025. (cumple este factor)
  • Seguro — A $255m crime policy covering hot-wallet assets was disclosed in 2019; Coinbase still advertises commercial crime cover for custodied assets but has not confirmed a current figure. (parcial o sin verificar)
  • Historial de incidentes — No confirmed platform-level breach of customer funds found in our research. (cumple este factor)
06B-Crypto.com

Crypto.com discloses more than $870m of insurance cover, had its SEC investigation closed with no action in March 2025 and holds a Malta MiCA authorisation; its proof-of-reserves position is contested between our sources, and it reimbursed all users after a January 2022 incident that drained about $34–35m from 483 accounts.

  • Prueba de reservas — Our two sources conflict: one records a published proof-of-reserves portal, the other found no exchange-wide programme. No methodology, auditor or reserve figure was confirmed either way. (parcial o sin verificar)
  • Custodia — Cold-storage assets sit with custodial partner Ledger Vault, but the cold/hot storage split is not disclosed and we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — Malta MFSA MiCA CASP authorisation granted 27 January 2025 covering 6 of the 10 service categories, plus an EU Limited Financial Institution licence from 27 February 2026 for stablecoin services, and licences listed across Singapore, Canada, the UK, Australia, Hong Kong, Brazil and the U.S. without registration numbers we could check against public registers. The SEC closed its investigation with no enforcement action on 27 March 2025. (parcial o sin verificar)
  • Seguro — More than $870m of disclosed cover: $750m on cold-storage assets through custodial partner Ledger Vault, expanded September 2021, plus $120m of institutional custody insurance arranged through Aon and announced 25 June 2025. U.S. fiat balances are held at FDIC-insured Community Federal Savings Bank. (cumple este factor)
  • Historial de incidentes — About $34–35m taken from 483 accounts in January 2022 through a 2FA compromise; Crypto.com disclosed the breach publicly and fully reimbursed all affected users. (parcial o sin verificar)
07BHTX

HTX publishes monthly Merkle-tree proof of reserves that excludes corporate holdings, discloses only a Pakistani no-objection certificate among its authorisations, blocked the entire EU rather than seek MiCA licensing, and faces UK FCA High Court proceedings.

  • Prueba de reservas — Monthly Merkle-tree proof of reserves, a run of 36 consecutive months as of October 2025 and most recently published July 2026; corporate holdings are excluded from the proof. (cumple este factor)
  • Custodia — Cold storage is described by third-party reviewers as air-gapped with hardware security modules and multi-signature controls, but no cold/hot split is disclosed and we could not confirm one from a primary source. (parcial o sin verificar)
  • Regulación — Only a Pakistan PVARA no-objection certificate was confirmed among its listed authorisations; it holds no MiCA or UK authorisation and blocked the entire European Union from 1 July 2026 rather than seek one. The UK FCA began High Court proceedings against Huobi Global S.A. on 21 October 2025 over illegal financial promotions. (parcial o sin verificar)
  • Seguro — No insurance or safety-fund figure is publicly confirmed. That is a disclosure gap rather than confirmation that none exists. (parcial o sin verificar)
  • Historial de incidentes — About $7.9–8m (5,000 ETH) stolen in September 2023; roughly 95% was recovered by negotiation with the attacker, with a 5% white-hat bounty paid and no user losses reported. (parcial o sin verificar)
08B-MEXC

MEXC publishes a proof-of-reserves page stating a reserve-rate methodology and cites a $100m Guardian Fund through a single source; Estonia's financial intelligence unit revoked its VASP licence in November 2023.

  • Prueba de reservas — The proof-of-reserves page states a reserve-rate methodology but publishes no figures we could extract; a June 2026 Hacken-audited snapshot at 114–269% coverage is reported by third parties and could not be confirmed against the primary page. (parcial o sin verificar)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — Holds FinCEN MSB, AUSTRAC, Canadian MSB and Swiss VQF registrations — AML monitoring obligations rather than exchange licences. Estonia's Financial Intelligence Unit revoked MEXC Estonia OÜ's licence in November 2023, and a June 2024 blacklist entry surfaced in our research without a clear issuing body or stated consequence. (parcial o sin verificar)
  • Seguro — A $100m 'Guardian Fund' is cited by a single third-party source and is not confirmed by any primary MEXC disclosure. (parcial o sin verificar)
  • Historial de incidentes — No confirmed major security incident found in our research. (cumple este factor)
09BOKX

OKX publishes monthly zk-STARK proof of reserves with an open-source verification tool and holds Dubai VARA and Malta MiCA authorisations, but its Seychelles operating entity pleaded guilty in the U.S. in February 2025 and paid over $504m.

  • Prueba de reservas — Monthly zk-STARK v2 proof of reserves — the 44th report covered $22.65bn in primary reserve assets — with an open-source verification tool on GitHub so users can check their own balances against the published Merkle root. (cumple este factor)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — Dubai VARA VASP licence VL/23/12/003 and an EU MiCA CASP authorisation via OKX Europe Limited (Malta MFSA, 27 January 2025); operating entity Aux Cayes FinTech Co. Ltd. pleaded guilty in U.S. federal court on 24 February 2025 to running an unlicensed money-transmitting business and paid over $504m. (parcial o sin verificar)
  • Seguro — No insurance or safety fund is publicly disclosed beyond the proof-of-reserves programme. That is a statement about what OKX discloses, not a finding that it is uninsured — but an undisclosed fund is one a user cannot rely on. (no cumple este factor)
  • Historial de incidentes — No confirmed major security incident found in our research. (cumple este factor)
10C-Bitstamp

Bitstamp was the first crypto-asset service provider licensed under MiCA in Luxembourg and has been owned by Robinhood since June 2025; it custodies with BitGo but publishes neither proof of reserves nor an insurance figure, and lost about 19,000 BTC in a 2015 hot-wallet hack.

  • Prueba de reservas — No proof-of-reserves programme was found. Bitstamp reports SOC 2 compliance and annual Big Four accounting audits, but those are not published reserve attestations a user can check. (no cumple este factor)
  • Custodia — Custodies with BitGo since 10 October 2019 and roughly 95% cold storage is reported by third-party reviewers, but Bitstamp publishes no cold/hot split we could confirm from a primary source. (parcial o sin verificar)
  • Regulación — Bitstamp Europe S.A. was the first crypto-asset service provider granted a full MiCA licence in Luxembourg, by the CSSF on 16 May 2025 and passported across the EU/EEA, alongside a reported New York BitLicense; since 2 June 2025 it has been owned by Robinhood, an SEC-reporting public company. (cumple este factor)
  • Seguro — No insurance or safety fund is publicly disclosed. Custody sits with BitGo, whose own policy was not shown to extend to Bitstamp balances. That is a statement about what Bitstamp discloses, not a finding that it is uninsured — but an undisclosed fund is one a user cannot rely on. (no cumple este factor)
  • Historial de incidentes — About 19,000 BTC stolen from hot wallets in January 2015; Bitstamp recovered and kept operating, and its current BitGo custody architecture postdates the hack by several years. One of our two sources could not re-verify the incident against a primary record. (parcial o sin verificar)
11CdYdX

dYdX is a non-custodial perpetuals protocol where balances stay in user-controlled wallets and an on-chain insurance fund is financed by a 1% liquidation fee; it holds no exchange licence in any jurisdiction, and a March 2024 attack cost roughly $9m, about 40% of the v3 insurance fund at the time.

  • Prueba de reservas — Non-custodial: balances stay in user-controlled wallets and are verifiable directly on-chain, so no reserve attestation is needed. (cumple este factor)
  • Custodia — Non-custodial protocol — it never takes custody of user funds, so there is no hot/cold split to disclose. (cumple este factor)
  • Regulación — Holds no exchange licence in any jurisdiction; the v4 protocol runs on its own Cosmos SDK chain under community governance, supported by dYdX Trading Inc. in San Francisco and the dYdX Foundation in Zug. U.S. and Canadian users are blocked at the interface layer rather than by any licensed entity. (no cumple este factor)
  • Seguro — An on-chain insurance fund financed by a 1% fee on liquidations, verifiable on-chain but with no disclosed balance; a March 2024 attack consumed roughly 40% of the v3 fund, and a March 2025 DAO vote moved $10m USDC out of it to cover operating expenses. (parcial o sin verificar)
  • Historial de incidentes — Roughly $9m lost in a targeted attack on 5 March 2024, about 40% of the v3 insurance fund at the time; separately, a deposit-proxy vulnerability was exploited by a white hat to rescue about $2m before attackers reached it. One of our two sources recorded no confirmed incident. (parcial o sin verificar)
12CGate.io

Gate.io holds a Malta MiCA authorisation and an EU payment-services licence, and has published Merkle-tree plus zk-SNARK proof of reserves with Armanino LLP involved since October 2022, though only its U.S. entity's figures come from a primary source.

  • Prueba de reservas — Has published proof of reserves since around May 2020 using a combined Merkle-tree and zk-SNARK method, with third-party involvement from Armanino LLP since 19 October 2022; only the U.S. entity's 100% ratio is primary-sourced, and the global platform's reported 124% ratio comes from third parties. (parcial o sin verificar)
  • Custodia — Roughly 95% of assets in cold storage is reported by third parties, but Gate publishes no cold/hot split we could confirm from a primary source. (parcial o sin verificar)
  • Regulación — Malta MFSA MiCA CASP authorisation granted 29 September 2025 covering 6 of the 10 service categories, and a PSD2 payment-services licence from 26 February 2026, alongside a Gibraltar GFSC DLT licence and a TCSP registration listed on its own licences page without registration numbers we could check; access is restricted from roughly 30–34 countries including the U.S., UK, Canada and most of Western Europe. (parcial o sin verificar)
  • Seguro — No insurance or safety fund is publicly disclosed. That is a statement about what Gate discloses, not a finding that it is uninsured — but an undisclosed fund is one a user cannot rely on. (no cumple este factor)
  • Historial de incidentes — No confirmed major security incident found in our research; Gate claims a 13-year record with no platform-level breach, and holds ISO 27001 certification alongside a CER.live AA rating of 88/100. (cumple este factor)
13CGemini

Gemini is a New York-chartered trust company available in all 50 states with $100m of disclosed custody insurance, but publishes no exchange-wide proof of reserves and paid a $37m NYDFS penalty in 2024 over its collapsed Earn programme.

  • Prueba de reservas — No exchange-wide proof-of-reserves programme was found. Gemini holds SOC 1 Type 2 and SOC 2 Type 2 reports, with Deloitte & Touche involved, but those are controls audits rather than reserve attestations. (no cumple este factor)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — New York limited-purpose trust company charter granted in September 2015, operating in all 50 states; the February 2024 NYDFS consent order over the Gemini Earn programme carried a $37m penalty and more than $1.1bn committed back to users, alongside a $50m New York Attorney General recovery. (cumple este factor)
  • Seguro — Gemini Custody discloses $100m of insurance cover and Gemini operates an in-house Bermuda captive insurer; the cover is scoped to the custody product and we could not confirm it extends to retail exchange balances. (parcial o sin verificar)
  • Historial de incidentes — No confirmed breach of Gemini's own systems found in our research; the Earn programme's collapse was a lending-counterparty failure at Genesis, not an attack on the exchange. (cumple este factor)
14C+KuCoin

KuCoin holds an Austrian FMA MiCAR licence passportable across 29 EEA countries but pleaded guilty in the U.S. in March 2024, paying $297m and accepting a ban since made permanent; its proof-of-reserves position is contested between our sources, and it lost roughly $280m in its September 2020 hack, with users made whole.

  • Prueba de reservas — Our two sources conflict: one records Hacken-audited proof of reserves running 32 consecutive months to October 2025 with coverage above 100%, the other found no proof-of-reserves programme at all. Neither could be confirmed against a primary KuCoin disclosure. (parcial o sin verificar)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — Austrian FMA MiCAR CASP licence passportable across 29 EEA countries; operating entity Peken Global Ltd. pleaded guilty in March 2024 to unlicensed money transmission, paying $297m and accepting a two-year U.S. ban since made permanent by a March 2026 CFTC consent order. Related entities settled with the New York Attorney General for $22m in December 2023 and were permanently banned by the Ontario Securities Commission in June 2022. (parcial o sin verificar)
  • Seguro — An insurance fund covered the 16% of 2020 hack losses that was not recovered, but its standing balance is not disclosed. (parcial o sin verificar)
  • Historial de incidentes — About $280–281m stolen in September 2020; 84% was recovered through on-chain tracing, token reissuance and exchange cooperation, and the remainder covered by the insurance fund, leaving users whole. (parcial o sin verificar)
15DBitfinex

Bitfinex is BVI-registered with no public licence register found and publishes no proof of reserves; it lost about 119,756 BTC in the August 2016 hack, and roughly $850m in commingled customer and corporate funds was seized or lost at its payment processor in 2018–19.

  • Prueba de reservas — No proof-of-reserves programme was found; both of our sources record none, and neither identified an independent reserve attestation of any kind. (no cumple este factor)
  • Custodia — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (parcial o sin verificar)
  • Regulación — No public licence register was found beyond its British Virgin Islands incorporation, and it blocks U.S. and California residents outright. Settled with the CFTC for $75,000 in 2016 and $1.5m in October 2021, and with the New York Attorney General for $18.5m in February 2021 alongside affiliate Tether. (no cumple este factor)
  • Seguro — No named insurance fund was identified in our research. That is a disclosure gap rather than confirmation the cover is zero. (parcial o sin verificar)
  • Historial de incidentes — About 119,756 BTC (roughly $72m at the time) stolen in August 2016, with U.S. authorities recovering $3.6bn from the perpetrators in 2022; separately, roughly $850m in commingled customer and corporate funds was seized or lost at payment processor Crypto Capital in 2018–19 and made good from affiliate Tether's balance sheet. (no cumple este factor)

Cómo leer estas calificaciones: cada una se deriva de divulgaciones publicadas y verificables — atestaciones de prueba de reservas, registros públicos de los reguladores, fondos de seguro divulgados y el historial documentado de incidentes — según la rúbrica ponderada de abajo. Cuando un exchange no divulga algo, lo marcamos como no verificado en lugar de suponerlo. No son auditorías ni asesoramiento de inversión; reflejan lo publicado en la fecha de nuestra última revisión.

02Las cinco comprobaciones

Lo que realmente comprobamos

Cada nota de este sitio se reduce a estos cinco factores, con los pesos indicados. Sin criterios ocultos.

  • Prueba de reservas

    ¿Puede el exchange demostrar — no solo afirmar — que tiene lo que les debe a los clientes, idealmente con una atestación independiente?

  • Custodia

    ¿Se mantiene la mayoría de los fondos de los clientes fuera de línea en almacenamiento en frío, con el desglose divulgado públicamente?

  • Regulación

    ¿Tiene licencia de un regulador reconocido en los mercados donde opera, o solo está registrado como empresa de servicios monetarios?

  • Seguro

    ¿Existe un fondo de seguro divulgado o cobertura de terceros contra robos y hackeos?

  • Historial de incidentes

    ¿Ha evitado incidentes de seguridad graves — o gestionó uno de forma transparente y compensó a los clientes?

03El historial

Lecciones de las peores quiebras de exchanges cripto

Seis de los colapsos de exchanges más trascendentales registrados, en el orden en que ocurrieron.

El historial completo →

Las fechas y cifras son estimaciones públicas ampliamente difundidas por la cobertura de la época, no datos auditados propios de KripZen.

  1. 2014

    Mt. Gox

    HackeoFebruary 2014

    Once the exchange handling the large majority of the world's Bitcoin trades, Mt. Gox abruptly halted withdrawals and filed for bankruptcy in Japan after disclosing that hundreds of thousands of customer and company bitcoins were gone — later attributed to theft that went undetected for years.

    La lección — Trading volume and market dominance are not safety signals. An exchange can look like the industry's center of gravity and still be hollowed out inside.

    ~850,000 BTC reported missing (publicly reported estimate)

  2. 2015

    Bitstamp

    HackeoJanuary 2015

    En enero de 2015 se sustrajeron unos 19.000 BTC de los monederos calientes de Bitstamp tras un ataque dirigido contra empleados de la plataforma. Bitstamp suspendió la operativa, reconstruyó su infraestructura y adoptó después una custodia institucional externa que mantiene la mayor parte de los fondos fuera de línea.

    La lección — Lo que cambió el perfil de riesgo de Bitstamp fue el nuevo modelo de custodia, no la disculpa. Juzga a una plataforma por lo que hizo tras el incidente, no por lo rápido que publicó un comunicado.

    ~19,000 BTC taken from hot wallets (publicly reported estimate)

  3. 2016

    Bitfinex

    HackeoAugust 2016

    A security breach in Bitfinex's multi-signature wallet setup let attackers drain a large share of customer bitcoin in a single incident. The exchange spread the loss across all users' balances and later repaid affected customers over several years.

    La lección — Even a widely used, multi-signature custody setup is only as strong as the systems and partners it depends on — 'multi-sig' alone isn't a safety guarantee.

    ~120,000 BTC stolen (publicly reported estimate)

  4. 2016

    The DAO

    HackeoJune 2016

    The DAO era un fondo dirigido por los inversores y escrito por completo como contratos inteligentes de Ethereum: los poseedores de tokens votaban qué propuestas se financiaban, sin gestor de por medio. Su venta de tokens de 2016 reunió una fracción notable de todo el ether en circulación. En junio de 2016 un atacante explotó un fallo de reentrada en el código que permitía a un participante retirar su parte: el contrato enviaba el ether antes de actualizar el saldo del solicitante, de modo que un contrato malicioso podía volver a llamar a la retirada una y otra vez y cobrar de nuevo sobre un saldo que aún no se había reducido. Unos 3,6 millones de ETH se trasladaron a un contrato hijo sujeto a un periodo de espera previsto en las propias reglas de The DAO, lo que dio semanas a la comunidad para discutir la respuesta. Los participantes de Ethereum terminaron adoptando un hard fork que llevó los fondos a un contrato de recuperación. Una minoría rechazó la bifurcación por entender que el registro no debe reescribirse y continuó la cadena original como Ethereum Classic.

    La lección — El código que custodia fondos vale lo que valga su orden de operaciones. El fallo no estaba en criptografía exótica sino en una secuencia — pagar primero, actualizar el registro después — y ese patrón sigue siendo lo primero que buscan los auditores. El desenlace importa tanto como el error: una cadena solo puede revertir un robo si un número suficiente de sus participantes lo acuerda, y ese acuerdo es un hecho político sobre una comunidad, no una garantía técnica con la que se pueda contar de antemano.

    ~3.6M ETH moved out of the contract (publicly reported estimate)

  5. 2017

    Las carteras multifirma de Parity no llevaban cada una su propia lógica. Para ahorrar en coste de despliegue, cada cartera era un contrato ligero que delegaba su comportamiento en un único contrato-biblioteca compartido en la red. Esa biblioteca se había desplegado sin inicializar, de modo que su propiedad seguía sin reclamar. En noviembre de 2017 un usuario la reclamó y a continuación invocó su función de autodestrucción, que eliminó el código de la biblioteca de la cadena. Todas las carteras que dependían de ella quedaron apuntando a la nada: los saldos siguen existiendo en el registro, pero el código capaz de autorizar una transferencia ya no. Las estimaciones públicas sitúan lo inmovilizado en torno a 513.000 ETH. Nadie se llevó los fondos y ningún exploit los movió; simplemente dejaron de ser alcanzables. Las propuestas para recuperarlos mediante un cambio de protocolo se debatieron y no se adoptaron. Meses antes, un fallo distinto del mismo software de cartera había permitido un robo real de unos 150.000 ETH según estimaciones públicas.

    La lección — No toda pérdida implica un ladrón. El código compartido es una dependencia compartida, y un contrato que delega en una biblioteca hereda los modos de fallo de esa biblioteca sin decirlo en la etiqueta. También muestra el reverso de la inmutabilidad para el usuario: la misma propiedad que impide que alguien reescriba tu saldo impide que alguien lo repare, y un error irreversible puede costar tanto como un ataque.

    ~513,000 ETH rendered permanently inaccessible (publicly reported estimate)

  6. 2018

    BitConnect

    FraudeJanuary 2018

    BitConnect invitaba a cambiar bitcoin por su propio token y bloquearlo en un programa de préstamo que prometía rendimientos estables, supuestamente generados por un bot de trading propietario que nadie ajeno a la empresa podía inspeccionar. Una estructura de referidos multinivel pagaba a los participantes por captar nuevos. Tras las órdenes de cese emitidas por reguladores estatales de valores en Estados Unidos, la plataforma de préstamo cerró en enero de 2018 y el valor del token se desplomó. Las autoridades estadounidenses acusaron después a la operación de fraude: un promotor se declaró culpable y el fundador fue imputado y dado por fugitivo.

    La lección — Un rendimiento fijo o garantizado en cripto es una afirmación sobre el futuro que nadie puede hacer con honestidad. Cuando la estrategia no se puede inspeccionar y se premia captar gente, los rendimientos se pagan con depósitos posteriores: eso es una estructura, no una visión de mercado, y termina cuando los depósitos se frenan.

    ~$2.4B taken from investors (figure cited by the US Department of Justice)

  7. 2018

    Coincheck

    HackeoJanuary 2018

    The Japanese exchange kept a large pool of a single token in an internet-connected hot wallet without a multi-signature setup. Attackers stole hundreds of millions of dollars' worth in one of the largest exchange hacks by value at the time.

    La lección — Hot-wallet convenience has a price. The safest exchanges keep the large majority of customer funds offline, precisely so one breach can't drain everything.

    ~$530M in NEM (XEM) stolen (publicly reported estimate)

  8. 2019

    Binance

    HackeoMay 2019

    El 7 de mayo de 2019 unos atacantes retiraron alrededor de 7.000 BTC —unos 40 millones de dólares de entonces— de un monedero caliente de Binance en una sola transacción, con claves de API robadas y credenciales obtenidas mediante phishing. Binance cubrió toda la pérdida con su Secure Asset Fund for Users y los saldos de los clientes quedaron intactos.

    La lección — Una reserva dotada antes del ataque convierte un robo en un apunte contable y no en una pérdida para el cliente. Comprueba que el fondo existe y está publicado hoy, no que se prometa después.

    ~7,000 BTC (~$40M at the time) taken from a hot wallet (publicly reported estimate)

  9. 2019

    Bitfinex / Crypto Capital

    Fraude2018–2019

    Entre 2018 y 2019 Bitfinex mantenía unos 850 millones de dólares de dinero mezclado de clientes y de la propia empresa en su procesador de pagos, Crypto Capital Corp, cuyas cuentas fueron incautadas por autoridades de varios países. Las reservas de la emisora de stablecoin afiliada Tether cubrieron el hueco, y ambas cerraron en febrero de 2021 un acuerdo de 18,5 millones con la Fiscalía General de Nueva York sin admitir infracción.

    La lección — La cripto nunca se movió; lo que se movió fue la pata en dinero fiat. Pregunta qué empresa externa custodia realmente el lado en efectivo de una plataforma, porque sus problemas legales pasan a ser los tuyos.

    ~$850M in commingled customer and corporate funds (publicly reported estimate)

  10. 2019

    QuadrigaCX

    FraudeEarly 2019

    Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.

    La lección — Single-person key control is a structural failure waiting to happen — deliberate or not. A credible custodian never lets access depend on one individual.

    ~CA$190M in customer funds inaccessible (publicly reported estimate)

  11. 2020

    KuCoin

    HackeoSeptember 2020

    El 25 de septiembre de 2020 unos atacantes drenaron alrededor de 281 millones de dólares de los monederos calientes de KuCoin. Cerca del 84% se recuperó en las semanas siguientes mediante rastreo en cadena, congelación y reemisión de tokens por parte de sus emisores y listas de bloqueo en otras plataformas. El fondo de seguro de KuCoin cubrió el resto y los usuarios quedaron indemnes.

    La lección — Esa recuperación dependió de la buena voluntad ajena: emisores dispuestos a congelar tokens y plataformas dispuestas a bloquear direcciones. Es un favor del sector, no una protección con la que puedas contar.

    ~$281M drained from hot wallets (publicly reported estimate)

  12. 2022

    Celsius Network

    InsolvenciaJune 2022

    The crypto lending platform froze all customer withdrawals during a market downturn and filed for bankruptcy weeks later. Its founder was subsequently charged with, and later pleaded guilty to, fraud for misrepresenting the platform's risk to depositors.

    La lección — A platform paying yield on deposits is taking risk with your money somewhere. 'Where' and 'how much' are the questions a safety review has to ask before the good times end.

    Withdrawals frozen for roughly $4.7B in customer assets (publicly reported estimate)

  13. 2022

    Crypto.com

    HackeoJanuary 2022

    El 20 de enero de 2022 se retiraron unos 34 millones de dólares en bitcoin, éter y otros activos de 483 cuentas de clientes de Crypto.com. Los retiros se aprobaron sin que se exigiera correctamente la verificación en dos pasos. La empresa detuvo los retiros, rehízo el flujo de autenticación y reembolsó a todos los afectados.

    La lección — La verificación en dos pasos solo protege allí donde la plataforma la exige de verdad. El control existía; lo que costó dinero fue no aplicarlo en la ruta de retiro.

    ~$34M withdrawn from 483 accounts (publicly reported estimate)

  14. 2022

    FTX

    FraudeNovember 2022

    One of the largest exchanges globally collapsed within days after reporting revealed customer deposits had been comingled with, and lent to, a sister trading firm. Its founder was later convicted on multiple counts of fraud.

    La lección — Scale, celebrity endorsements and slick branding say nothing about whether customer funds are actually segregated from the company's own trading book.

    Billions of dollars in customer funds misused (publicly reported estimate)

  15. 2022

    Ronin Bridge

    HackeoMarch 2022

    El puente Ronin, que conectaba la sidechain del juego Axie Infinity con Ethereum, quedó vaciado en marzo de 2022 después de que los atacantes lograran el control de la mayoría del pequeño conjunto de validadores cuyas firmas autorizaban las retiradas. No se rompió nada en el contrato: las retiradas estaban firmadas válidamente por las claves en las que el sistema confiaba. La pérdida no se descubrió hasta días después, cuando un usuario informó de que no podía retirar. Las autoridades estadounidenses atribuyeron después el robo al grupo Lazarus, vinculado a Corea del Norte.

    La lección — Un puente está tan descentralizado como su conjunto de firmantes. Cuando un puñado de claves puede autorizar todas las retiradas, comprometer esas claves es el ataque completo; y si nadie vigila el saldo, pueden pasar días hasta que alguien note que el dinero ya no está.

    ~$600M in ETH and USDC (publicly reported estimate)

  16. 2022

    Terra / LUNA

    InsolvenciaMay 2022

    TerraUSD era una stablecoin algorítmica que mantenía su paridad con el dólar no con reservas, sino mediante un vínculo de acuñación y quema con LUNA, el token volátil de la propia red: un UST por debajo del dólar siempre podía cambiarse por un dólar de LUNA recién creada. En mayo de 2022 la paridad cedió y el mecanismo funcionó al revés: restaurarla exigía acuñar cada vez más LUNA, lo que hundió su precio y destruyó el valor mismo del que dependía la paridad. Ambos activos se derrumbaron en cuestión de días, y Terraform Labs y su fundador afrontaron después procesos penales y civiles en Estados Unidos y Corea del Sur.

    La lección — Una paridad respaldada por un token que emite el mismo sistema es circular. Aguanta mientras aguanta la confianza y no deja nada a lo que agarrarse cuando esta desaparece, justo el momento en que una stablecoin debería servir. Un rendimiento anunciado muy alto sobre una stablecoin describe ese riesgo, no es una ventaja.

    UST and LUNA lost effectively all of their value

  17. 2022

    Three Arrows Capital

    InsolvenciaJune 2022

    Three Arrows Capital era un fondo de cobertura con sede en Singapur que se había convertido en uno de los mayores prestatarios del sector, financiando posiciones apalancadas con préstamos de mesas de crédito centralizadas. Mantenía una posición sustancial en el ecosistema de Terra, que perdió prácticamente todo su valor en mayo de 2022, y estaba expuesto a otras operaciones que se volvieron en su contra a medida que caían los precios. Cuando los prestamistas emitieron ajustes de márgenes en junio de 2022, el fondo no pudo atenderlos. Un tribunal de las Islas Vírgenes Británicas ordenó su liquidación a finales de ese mes y los liquidadores solicitaron el reconocimiento del procedimiento en Estados Unidos poco después. El impago no se detuvo en el fondo: varias de las plataformas de crédito que le habían prestado revelaron pérdidas y algunas entraron después en concurso. El regulador de Singapur emitió más tarde órdenes de prohibición contra sus fundadores.

    La lección — El contagio en cripto no tiene nada de místico: es una cadena de crédito. Una plataforma que te ofrece rendimiento está prestando tu depósito a alguien, y la concentración de esa cartera de préstamos es el riesgo que estás asumiendo de verdad. Esa cartera casi nunca se publica, así que la pregunta que merece cualquier producto de rendimiento es quién es el prestatario y qué pasa con tu dinero si incumple.

    Creditor claims of roughly $3.5B in the liquidation (publicly reported estimate)

  18. 2022

    Wormhole

    HackeoFebruary 2022

    Wormhole, un puente que emite activos envueltos en varias cadenas, perdió unos 120 000 ether envueltos en febrero de 2022 cuando un atacante explotó un fallo en la forma en que su contrato del lado de Solana verificaba las firmas de los guardianes que autorizan una acuñación. El atacante logró producir una acuñación que el contrato aceptó sin un depósito equivalente en Ethereum, dejando los tokens envueltos sin colateral suficiente. Jump Crypto, que respaldaba el proyecto, repuso el ether que faltaba, de modo que los tenedores del activo envuelto no sufrieron pérdidas.

    La lección — Un token envuelto es la afirmación de que algo está guardado en otro sitio. Cuando la comprobación que sostiene ese vínculo se rompe, el token sigue circulando con aspecto normal mientras el colateral ya no existe, y que los usuarios queden indemnes depende de que alguien con balance decida cubrirlo.

    ~120,000 wrapped ETH (publicly reported estimate)

  19. 2023

    HTX (formerly Huobi)

    HackeoSeptember 2023

    El 24 de septiembre de 2023 se sustrajeron unos 5.000 ETH —alrededor de 8 millones de dólares— de un único monedero caliente de HTX. La plataforma identificó al atacante, negoció la devolución del 95% de los fondos y abonó el 5% restante como recompensa white-hat. Los saldos de los clientes quedaron cubiertos por completo.

    La lección — Negociar la devolución funcionó porque la cifra era pequeña y el rastro, público. Eso es un desenlace, no un control de seguridad: ninguna plataforma puede prometer que el próximo atacante acepte el trato.

    ~5,000 ETH (~$8M) taken from a hot wallet (publicly reported estimate)

  20. 2024

    DMM Bitcoin

    HackeoMay 2024

    El 31 de mayo de 2024 DMM Bitcoin, un exchange japonés registrado ante la Agencia de Servicios Financieros, comunicó una salida no autorizada de 4502,9 BTC — unos 300 millones de dólares en aquel momento y uno de los mayores robos de la historia del país. La compañía declaró que adquiriría el bitcóin equivalente con apoyo del grupo DMM para cubrir íntegramente los saldos de los clientes, y la FSA japonesa emitió una orden de mejora de la actividad. En diciembre de 2024 agencias estadounidenses y japonesas atribuyeron públicamente el robo a actores vinculados a Corea del Norte, y DMM anunció el cese de su negocio cripto con el traspaso de las cuentas de clientes a SBI VC Trade.

    La lección — El registro y una matriz solvente decidieron cómo terminó esto, no si iba a ocurrir. El régimen japonés está entre los más estrictos que existen y las monedas se fueron igual; lo que compraron las normas y el balance del grupo fue que los clientes cobraran en lugar de hacer cola como acreedores. Lea una licencia como una afirmación sobre quién absorbe la pérdida, nunca como la promesa de que la pérdida se evita — y observe que el propio exchange no sobrevivió a resarcir a sus clientes.

    4,502.9 BTC (~$300m at the time, company-reported)

  21. 2025

    Bybit

    HackeoFebruary 2025

    El 21 de febrero de 2025 unos atacantes sacaron alrededor de 1.460 millones de dólares en éter y éter en staking de un monedero frío de Bybit manipulando lo que los firmantes veían en una interfaz multifirma de Safe, de modo que titulares legítimos de las claves aprobaron una transferencia que no era la que parecía. El FBI atribuyó el ataque al grupo norcoreano Lazarus.

    La lección — No se robó ninguna clave: mintió la pantalla de aprobación. El almacenamiento en frío y la multifirma solo ayudan si cada firmante puede verificar, al margen de esa pantalla, qué está autorizando realmente.

    ~$1.46B in ETH and staked ETH (publicly reported estimate)

No se robó ninguna clave: mintió la pantalla de aprobación. El almacenamiento en frío y la multifirma solo ayudan si cada firmante puede verificar, al margen de esa pantalla, qué está autorizando realmente.
Bybit, 2025
04Sin pago por aparecer

Cómo calificamos

El criterio detrás de cada Calificación de Seguridad de este sitio, y por qué una colaboración pagada no puede comprar una mejor.

Cada exchange que analizamos — patrocinador o no — se evalúa según los mismos cinco factores, con el mismo peso. Una colaboración pagada puede conseguir que un exchange se liste antes. No puede comprar una mejor calificación.

Prueba de reservas
30%
Custodia
25%
Regulación
20%
Seguro
15%
Historial de incidentes
10%

Esta Calificación de Seguridad es una lectura más acotada y rápida que nuestra reseña completa del exchange, que también cubre comisiones, criptomonedas y soporte. Lee nuestra política editorial completa →

La escala de A a F

  • A

    Cumple todos los factores con un alto nivel: reservas verificadas de forma independiente, custodia en almacenamiento en frío divulgada, licencia real, seguro y un historial limpio.

  • B

    Fuerte en la mayoría de los factores, con al menos una laguna — normalmente reservas autocertificadas o un registro en lugar de una licencia completa.

  • C

    Promedio. Algo de transparencia, pero varios factores son escasos, autodeclarados o no verificables.

  • D

    Varias lagunas reales — custodia no divulgada, sin regulación, sin seguro — incluso sin un incidente conocido.

  • F

    O bien un historial confirmado de incidentes graves, o suficientes señales de alarma estructurales como para que no podamos recomendarlo con responsabilidad.

05Más allá de los exchanges

Guías de criptomonedas

Niveles de riesgo en lenguaje sencillo para los activos que más consulta la gente — no es asesoramiento de inversión, solo lo que conviene saber antes de comprar.

AAVE

Aave

DeFi governance token

Volátil

Un protocolo de préstamos descentralizado donde los depósitos se agrupan en pools compartidas y los prestatarios toman créditos sobrecolateralizados contra activos que bloquean, con tipos según cuánta parte de la pool está en uso.

Por qué este nivel de riesgo
  • Los préstamos están sobrecolateralizados y los aplica el contrato: si el valor de su garantía cae lo suficiente frente a lo prestado, cualquiera puede liquidar parte de la posición y llevarse una prima
  • Los depósitos no están asegurados: los riesgos son un fallo del contrato inteligente, un oráculo que informe un precio erróneo y movimientos de mercado demasiado rápidos para que los liquidadores limpien la deuda
  • AAVE es un token de gobernanza con el que se vota sobre parámetros y que respalda al sistema en su módulo de seguridad; no es una cuenta de depósito ni un derecho sobre las pools
Término relacionado del glosario →
ALGO

Algorand

Smart-contract platform

Volátil

Una red de contratos inteligentes cuyo consenso sortea un comité nuevo para cada bloque y lo finaliza en el acto, de modo que la cadena nunca se reorganiza y las confirmaciones no son una espera.

Por qué este nivel de riesgo
  • Quien propone bloques y quien vota se elige por una lotería criptográfica ponderada por la participación, verificable después pero no predecible de antemano, lo que dificulta atacar a un proponente concreto
  • La finalidad es inmediata y no probabilística: un bloque acordado no vuelve a revisarse, así que las aplicaciones no necesitan un recuento de confirmaciones para dar un pago por liquidado
  • ALGO paga las comisiones y es la participación que pondera la lotería; participar no exige bloquear las monedas fuera de la cuenta que las guarda
Término relacionado del glosario →
APT

Aptos

Smart-contract platform

Volátil

Una capa 1 de prueba de participación lanzada en octubre de 2022 por ingenieros del proyecto Diem abandonado por Meta, construida en torno al lenguaje de programación Move y a un motor de ejecución que procesa transacciones independientes en paralelo en lugar de una tras otra.

Por qué este nivel de riesgo
  • El rasgo distintivo es Move y no el marketing: los activos se representan como recursos tipados que el propio lenguaje impide copiar o descartar en silencio, lo que elimina a nivel de lenguaje una categoría de fallo que en los contratos de Solidity hay que auditar
  • La propuesta es la ejecución paralela — las transacciones que no tocan el mismo estado se procesan a la vez —, así que las cifras de capacidad deben leerse como un techo en condiciones favorables y no como un ritmo que vaya a observar en un día cargado
  • La red arrancó con una parte grande de la oferta asignada al equipo, los inversores iniciales y la fundación, liberada según un calendario de desbloqueo de varios años, de modo que la oferta en circulación ha subido siguiendo un cronograma publicado con independencia de la demanda
  • Compite directamente con varias otras redes bien financiadas de Move y de ejecución paralela por los mismos desarrolladores, y es la profundidad de un ecosistema — no sus cifras de referencia — lo que determina si una red los retiene
Término relacionado del glosario →
ARB

Arbitrum

Scaling network

Volátil

Un rollup optimista que ejecuta transacciones fuera de la cadena principal de Ethereum y publica allí los resultados, de modo que el coste de la seguridad de Ethereum se paga una vez por lote.

Por qué este nivel de riesgo
  • Las transacciones las ordena un secuenciador y se liquidan en Ethereum, así que las comisiones son mucho menores que operar directamente en Ethereum y el registro final sigue estando allí
  • Las retiradas de vuelta a Ethereum pasan por una ventana de impugnación medida en días, durante la cual una prueba de fraude puede disputar el resultado publicado; los puentes con salida instantánea son terceros que asumen ese riesgo a cambio de una comisión
  • ARB es un token de gobernanza de la DAO del protocolo: no es el token de gas de la red ni otorga parte de los ingresos del secuenciador
Término relacionado del glosario →
AVAX

Avalanche

Smart-contract platform

Volátil

Plataforma de contratos inteligentes con proof-of-stake diseñada en torno a la liquidación rápida y a la posibilidad de correr cadenas propias por aplicación.

Por qué este nivel de riesgo
  • Las transacciones quedan liquidadas en segundos, no en minutos
  • Los proyectos pueden lanzar cadenas propias con reglas a medida en vez de compartir una red congestionada
  • El ecosistema de desarrolladores y aplicaciones es bastante menor que el de Ethereum, y eso afecta a liquidez y herramientas
Término relacionado del glosario →
BTC

Bitcoin

Store of value

Consolidada

La criptomoneda original y todavía la mayor por valor de mercado, con más de quince años de funcionamiento continuo y ningún ataque exitoso a su red base.

Por qué este nivel de riesgo
  • El historial más largo de cualquier criptoactivo, y por amplio margen
  • El conjunto de validadores (mineros) más descentralizado y probado en el tiempo
  • Sigue siendo mucho más volátil que reservas de valor tradicionales como el oro o los bonos
  • La oferta está limitada a 21 millones de monedas: el argumento de escasez se apoya en ese tope, no en rendimiento alguno
BCH

Bitcoin Cash

Payments

Volátil

Una red creada por una bifurcación dura de Bitcoin en 2017, que tomó el lado contrario de una larga discusión sobre si escalar agrandando los bloques o llevando la actividad a otras capas.

Por qué este nivel de riesgo
  • Los bloques mayores admiten más transacciones por bloque, lo que mantiene bajas las comisiones en cadena mientras la actividad sea moderada; el coste es una cadena más pesada de guardar y retransmitir, lo que con el tiempo dificulta operar un nodo completo
  • La bifurcación fue conflictiva y no simple mantenimiento técnico: quien tenía monedas en el bloque de la separación pasó a tenerlas en ambas cadenas, y desde entonces las dos han seguido caminos de desarrollo distintos
  • BCH paga comisiones y es la unidad de cuenta en su propia cadena; es un activo distinto de BTC pese a la historia común y al diseño de prueba de trabajo parecido
Término relacionado del glosario →
BNB

BNB

Exchange token

Volátil

El token emitido por Binance: rebaja las comisiones de negociación de la plataforma y paga las transacciones de BNB Chain, así que su utilidad depende de una empresa.

Por qué este nivel de riesgo
  • Sus dos usos principales —descuentos y gas de BNB Chain— dependen de productos de la propia Binance
  • Una actuación regulatoria contra la plataforma emisora es un riesgo directo del token, no ajeno
  • La oferta se reduce con quemas programadas por el emisor, no por una regla fija del protocolo
Término relacionado del glosario →
ADA

Cardano

Smart-contract platform

Volátil

Plataforma de contratos inteligentes con proof-of-stake cuyo desarrollo se guía por investigación académica revisada por pares, lo que la hace lenta a propósito, no por accidente.

Por qué este nivel de riesgo
  • Usa proof-of-stake desde su lanzamiento, años antes de que Ethereum migrara
  • Los contratos inteligentes no llegaron hasta 2021, mucho después del lanzamiento de la red
  • El enfoque investigador cambia velocidad por revisión formal: júzgalo por lo entregado, no por la hoja de ruta
Término relacionado del glosario →
TIA

Celestia

Data availability network

Volátil

Una red lanzada en octubre de 2023 que hace un solo trabajo a propósito: acepta datos de otras cadenas, los ordena y garantiza que fueron efectivamente publicados, dejando la ejecución y la liquidación a quien construya encima.

Por qué este nivel de riesgo
  • Es el ejemplo funcional más claro de la tesis modular — que ordenar datos, ejecutar transacciones y liquidar resultados no tienen por qué ocurrir en la misma cadena —, de modo que entender Celestia es en buena medida decidir si esa separación compensa las piezas móviles que añade
  • Los clientes ligeros usan muestreo de disponibilidad de datos, descargando pequeños fragmentos aleatorios de cada bloque para obtener confianza estadística de que el bloque entero se publicó, que es lo que permite a un equipo corriente verificar la publicación sin almacenarlo todo
  • La demanda de TIA es inusualmente legible: la pagan por espacio de bloque los rollups que publican datos allí, así que el uso del activo sigue al número y la actividad de las cadenas que eligieron esta red, y no a una economía de aplicaciones propia
  • Esa misma claridad es el riesgo. La disponibilidad de datos es un mercado competitivo con alternativas bien financiadas, incluida la capacidad de blobs del propio Ethereum, y un rollup puede migrar su capa de datos mucho más fácilmente de lo que los usuarios pueden migrar de cadena
Término relacionado del glosario →
LINK

Chainlink

Oracle network

Volátil

Red de operadores independientes que entrega información externa —sobre todo precios— a los contratos inteligentes, que por sí solos no pueden consultar datos.

Por qué este nivel de riesgo
  • Un contrato inteligente no puede leer el mundo exterior, así que el oráculo es infraestructura, no adorno
  • LINK es lo que paga a los operadores de nodos que suministran y protegen esos datos
  • Es una capa de servicio, no una cadena de bloques, así que su uso sube y baja con las aplicaciones DeFi que la emplean
Término relacionado del glosario →
ATOM

Cosmos

Interoperability network

Volátil

Un marco de desarrollo y un estándar de mensajería para construir blockchains independientes capaces de intercambiar tokens y mensajes entre sí, en lugar de una sola cadena que aloje todas las aplicaciones.

Por qué este nivel de riesgo
  • Las cadenas creadas con el Cosmos SDK tienen sus propios validadores y reglas, así que un problema en una no se traslada automáticamente a las demás
  • El protocolo de comunicación entre blockchains mueve activos entre cadenas conectadas sin un custodio que los retenga en medio
  • ATOM asegura y gobierna en concreto el Cosmos Hub: no es un derecho sobre las demás cadenas del ecosistema ni sobre sus comisiones
Término relacionado del glosario →
CRV

Curve DAO

DeFi governance token

Volátil

Un exchange descentralizado lanzado en 2020 y especializado en intercambiar activos que se supone valen lo mismo — stablecoins, versiones en staking y normales de la misma moneda — más un token de gobernanza cuya influencia se compra con tiempo y no solo con tamaño.

Por qué este nivel de riesgo
  • Su curva de precios es la clave: un exchange diseñado para activos que deberían mantenerse cerca de la paridad puede concentrar liquidez en torno a esa paridad y cotizar precios mucho más ajustados que un fondo genérico, y por eso los intercambios de stablecoins y los pares de activos en staking se concentraron ahí
  • CRV trajo el voto bloqueado a DeFi — bloquee el token por un plazo de hasta varios años y reciba poder de voto y recompensas ampliadas en proporción al tiempo comprometido —, un diseño muy copiado porque cobra la influencia en la gobernanza en paciencia y no solo en capital
  • Como esos votos dirigen hacia dónde fluyen las emisiones de tokens, otros protocolos pujan por ellos, creando un mercado secundario de gobernanza de Curve que es un caso de estudio sobre cómo los incentivos de un protocolo se convierten en el coste operativo de otro
  • El historial es instructivo sobre el riesgo más que tranquilizador: un exploit de reentrada en julio de 2023 afectó a pools construidos con versiones concretas del compilador, y más tarde ese mismo año los grandes préstamos del fundador garantizados con CRV se convirtieron por sí solos en un episodio de tensión para todo el mercado
Término relacionado del glosario →
DOGE

Dogecoin

Meme coin

Especulativa

Nació en 2013 como una broma basada en un meme de internet, sin hoja de ruta ni un mecanismo de escasez comparable al de Bitcoin: su precio lo mueve casi por completo el ánimo del mercado.

Por qué este nivel de riesgo
  • Oferta ilimitada: no existe tope máximo, a diferencia de los 21 millones fijos de Bitcoin
  • Su historial de precio está dominado por subidas y caídas impulsadas por redes sociales
  • Trátalo como pura especulación sobre la atención y el ánimo, no como una tesis de inversión
ETH

Ethereum

Smart-contract platform

Consolidada

La principal plataforma de contratos inteligentes y aplicaciones descentralizadas: casi todo el DeFi, los NFT y la actividad de stablecoins corre sobre ella o sobre una red derivada.

Por qué este nivel de riesgo
  • Ecosistema de desarrolladores amplio y activo, y la liquidez más profunda fuera de Bitcoin
  • Pasó a proof-of-stake en 2022 y recortó su consumo energético en más de un 99%
  • Las comisiones pueden dispararse con la congestión, y los fallos de contrato inteligente son un riesgo real para todo lo construido encima
Término relacionado del glosario →
ETC

Ethereum Classic

Smart-contract platform

Volátil

La continuación del registro original de Ethereum por participantes que rechazaron la bifurcación dura de 2016 que revirtió el robo a The DAO, por el principio de que un registro no debe reescribirse.

Por qué este nivel de riesgo
  • Ambas cadenas comparten todos los bloques anteriores a la separación, así que la diferencia no es la tecnología sino una decisión sobre si la intervención excepcional fue legítima
  • Ethereum Classic conservó la prueba de trabajo cuando Ethereum pasó a la prueba de participación, y una porción menor de poder de minado abarata atacar una cadena: esta red ha sufrido reorganizaciones profundas documentadas
  • ETC paga el gas en su propia cadena y es un activo distinto de ETH; las dos no comparten un camino de actualizaciones desde 2016
Término relacionado del glosario →
FIL

Filecoin

Storage network

Volátil

Una red que convierte el almacenamiento de archivos en un mercado abierto: los clientes pagan a proveedores por guardar datos y estos deben seguir demostrando a la cadena que los datos siguen ahí.

Por qué este nivel de riesgo
  • Un contrato de almacenamiento se hace cumplir con dos pruebas criptográficas — una de que el proveedor codificó los datos concretos del cliente y otra, entregada repetidamente en el tiempo, de que los sigue teniendo — con recorte del colateral en staking si falla
  • La cadena guarda los contratos y las pruebas, no los archivos, así que la velocidad de recuperación y la disponibilidad dependen del proveedor contratado y no del protocolo
  • FIL paga los contratos y el gas y es el colateral que los proveedores deben bloquear para aceptar almacenamiento; el precio se negocia en el mercado y no lo fija el protocolo
Término relacionado del glosario →
HBAR

Hedera

Smart-contract platform

Volátil

Un registro público que anota transacciones en un grafo basado en rumores en lugar de una cadena de bloques y cuyos nodos de consenso los opera un consejo definido de organizaciones identificadas.

Por qué este nivel de riesgo
  • El consenso surge de que los nodos se cuenten entre sí qué oyeron y cuándo, lo que permite a cada uno calcular el mismo orden sin líder: una construcción distinta de una cadena de bloques, con la finalidad rápida como objetivo de diseño
  • La gobernanza no es abierta por decisión propia: un consejo de organizaciones identificadas opera los nodos de consenso y vota el protocolo y los precios, cambiando participación sin permiso por operadores identificados y responsables
  • HBAR paga comisiones de transacción y de servicio y es el activo que se pone en staking en los nodos; junto a contratos compatibles con la EVM, la red ofrece servicios de precio fijo como el sellado de tiempo por consenso y la emisión de tokens
Término relacionado del glosario →
LDO

Lido DAO

Liquid staking

Volátil

Un protocolo que agrupa el ether depositado, lo pone en staking a través de un conjunto seleccionado de operadores de nodos y emite un token transferible que representa la posición.

Por qué este nivel de riesgo
  • Hacer staking directamente implica operar o confiar en un validador y aceptar que la posición queda inmovilizada; la respuesta del protocolo es un token-recibo que puede circular y usarse en otro sitio mientras la posición subyacente sigue con los validadores
  • Los riesgos se acumulan: los contratos inteligentes, el conjunto de operadores elegido por la gobernanza, las penalizaciones de los validadores y la posibilidad de que el token-recibo cotice apartado del valor de lo que representa
  • LDO es un token de gobernanza, no el activo en staking: vota sobre el conjunto de operadores y los parámetros del protocolo y no otorga por sí mismo un derecho sobre el ether en staking
Término relacionado del glosario →
LTC

Litecoin

Payments

Volátil

Una de las criptomonedas más antiguas que siguen en pie: nació en 2011 del código de Bitcoin, con bloques más rápidos y un tope de emisión mayor.

Por qué este nivel de riesgo
  • Funciona con muy pocos cambios de protocolo desde 2011, lo que le da un historial de servicio largo y sin sobresaltos
  • Los bloques llegan cada 2,5 minutos frente a los diez de Bitcoin, y el tope es de 84 millones en vez de 21
  • Tiene mucha menos actividad de desarrollo y menor aceptación comercial de lo que su antigüedad sugeriría
Término relacionado del glosario →
XMR

Monero

Privacy

Volátil

Red que oculta por defecto remitente, destinatario e importe, a diferencia de Bitcoin, donde cada transacción queda pública y rastreable para siempre.

Por qué este nivel de riesgo
  • La privacidad viene activada por defecto, no es una opción que el usuario deba encender
  • Muchas plataformas reguladas la han excluido, de modo que comprar y vender resulta más difícil y menos líquido
  • Las mismas propiedades que protegen a usuarios corrientes atraen la atención de los reguladores en casi todos los mercados grandes
Término relacionado del glosario →
NEAR

NEAR Protocol

Smart-contract platform

Volátil

Una plataforma de contratos inteligentes proof-of-stake que reparte la carga entre shards y usa nombres de cuenta legibles en lugar de direcciones hexadecimales.

Por qué este nivel de riesgo
  • Las cuentas pueden ser nombres legibles en vez de cadenas hexadecimales largas, lo que elimina parte del riesgo al copiar y pegar pero añade el conocido problema de los nombres parecidos
  • Una cuenta puede tener varias claves de acceso con permisos distintos, así que una clave limitada a un contrato sirve para el día a día mientras la de acceso total permanece fuera de línea
  • NEAR paga las comisiones y se pone en staking con validadores; delegar implica condiciones de slashing y bloqueo fijadas por el protocolo, no por quien anuncia el rendimiento
Término relacionado del glosario →
OP

Optimism

Scaling network

Volátil

Un rollup optimista que ejecuta transacciones fuera de Ethereum y las liquida allí, construido sobre una pila publicada abiertamente que también usan otras redes.

Por qué este nivel de riesgo
  • Las comisiones del rollup se pagan en ether y no en OP, y las transacciones siguen liquidándose en Ethereum, donde queda el registro final
  • Retirar directamente a Ethereum pasa por un periodo de impugnación medido en días; cualquier vía más rápida es un puente o proveedor de liquidez externo que asume ese riesgo a cambio de una comisión
  • OP es un token de gobernanza en el Optimism Collective, incluidas las decisiones de financiación de infraestructura común: no es una parte de los ingresos por comisiones de ninguna cadena
Término relacionado del glosario →
DOT

Polkadot

Interoperability network

Volátil

Red en la que cadenas especializadas independientes se conectan a una cadena central y toman prestada su seguridad en lugar de reclutar validadores por su cuenta.

Por qué este nivel de riesgo
  • Una cadena nueva hereda el conjunto de validadores compartido en vez de levantar su seguridad desde cero
  • La forma en que las cadenas conectadas obtienen y conservan su hueco se ha rediseñado más de una vez: consulta las reglas vigentes
  • Construir aquí exige una pila técnica concreta, lo que reduce el número de desarrolladores frente al utillaje de Ethereum
Término relacionado del glosario →
POL

Polygon

Scaling network

Volátil

Red de escalado que procesa transacciones de forma barata junto a Ethereum, pensada para aplicaciones a las que las comisiones de Ethereum les resultan prohibitivas.

Por qué este nivel de riesgo
  • El coste por transacción es una fracción del de Ethereum, lo que hace viables las transferencias pequeñas del día a día
  • Su cadena principal tiene su propio conjunto de validadores, así que no hereda la seguridad de Ethereum en bloque
  • El token de la red se renombró y migró de MATIC a POL, de modo que guías y tickers antiguos pueden despistar
Término relacionado del glosario →
SHIB

Shiba Inu

Meme coin

Especulativa

Token meme lanzado sobre Ethereum en 2020 con una oferta enormísima, cuyo precio lo mueve la atención en redes y no ningún ingreso subyacente.

Por qué este nivel de riesgo
  • Es un token corriente de Ethereum, no una cadena propia, y nació sin ronda de financiación ni producto
  • La oferta es enorme, así que un precio unitario muy bajo no dice nada sobre lo barato que sea
  • Trátalo como una apuesta a que la atención continúe: debajo no hay flujo de caja ni comisiones de protocolo
SOL

Solana

Smart-contract platform

Volátil

Una blockchain de alto rendimiento construida para la velocidad y las comisiones bajas, popular en aplicaciones de trading y productos cripto de consumo.

Por qué este nivel de riesgo
  • Ha sufrido varias caídas de red a lo largo de su historia, algunas de horas
  • Su precio ha oscilado históricamente con más fuerza que el de Bitcoin o Ethereum en todos los ciclos
  • Más rápida y en crecimiento, pero con un conjunto de validadores más concentrado que el de Ethereum hoy
  • Todo corre sobre una sola cadena y no sobre rollups encima, así que una caída detiene la red entera de golpe, no una capa
USDT/USDC

Stablecoins

Stablecoin

Riesgo del emisor

Tokens diseñados para seguir el valor de una moneda fiat, normalmente el dólar: útiles para mover valor sin las oscilaciones habituales de la cripto, pero confías en las reservas del emisor.

Por qué este nivel de riesgo
  • El valor es tan sólido como el respaldo en reservas del emisor y la frecuencia con que se audita
  • Los grandes emisores publican atestaciones de reservas con distinta frecuencia y detalle: léelas antes de depender de una
  • Un precio estable no equivale a un activo sin riesgo: los problemas del emisor o del regulador aún pueden romper la paridad
Término relacionado del glosario →
XLM

Stellar

Payments

Volátil

Un libro mayor orientado a pagos, pensado para mover valor entre monedas, donde los activos distintos del token nativo los emiten organizaciones identificadas que prometen su canje.

Por qué este nivel de riesgo
  • Tener un activo emitido en Stellar implica abrir una línea de confianza con ese emisor, así que el riesgo de crédito es suyo: el libro mayor registra el saldo pero no garantiza el canje que hay detrás
  • El consenso surge de un acuerdo federado entre conjuntos de validadores elegidos y no de la minería, por lo que las transacciones liquidan en segundos y la comisión es una cantidad fija pequeña en vez de una subasta
  • XLM paga esas comisiones, cubre el saldo mínimo que debe mantener cada cuenta y actúa de activo puente en los pagos por ruta; no es un derecho sobre las reservas de ningún emisor
Término relacionado del glosario →
SUI

Sui

Smart-contract platform

Volátil

Una red de contratos inteligentes que modela el estado como objetos de propiedad individual en lugar de una tabla global de cuentas, lo que permite procesar a la vez transacciones que no comparten nada.

Por qué este nivel de riesgo
  • Una transferencia que solo afecta a objetos de una misma dirección no obliga a la red a acordar un orden frente a las transacciones de los demás, así que sigue una vía de liquidación más rápida que otra que toque estado compartido
  • Los contratos se escriben en Move, un lenguaje en el que los activos son tipos que el compilador sigue: un recurso no puede copiarse ni perderse en silencio, lo que elimina una familia de errores en el lenguaje y no en la auditoría
  • SUI paga el gas y se pone en staking en los validadores; el almacenamiento se paga por adelantado con parte devuelta al borrar datos, de modo que el modelo de costes difiere de cadenas que solo cobran por transacción
Término relacionado del glosario →
XTZ

Tezos

Smart-contract platform

Volátil

Una red de contratos inteligentes construida para que los cambios de su propio protocolo se propongan, se voten y se instalen desde la propia cadena, en lugar de acordarse fuera y publicarse como una bifurcación.

Por qué este nivel de riesgo
  • Las enmiendas recorren periodos fijos en cadena — propuesta, exploración, prueba, promoción — de modo que una actualización o supera la votación o no ocurre, y la cadena no se parte en dos versiones
  • El consenso es prueba de participación: quien tiene XTZ puede operar un validador o delegar su participación en otro sin transferir la propiedad de las monedas, y los validadores afrontan penalizaciones por firmar bloques en conflicto
  • XTZ paga las comisiones, es el activo que se pone en staking o se delega y es la unidad en la que se mide el peso del voto: los derechos de gobernanza vienen de la participación, no de un token aparte
Término relacionado del glosario →
GRT

The Graph

Indexing network

Volátil

Una red que indexa datos de blockchain en API consultables llamadas subgraphs, para que las aplicaciones hagan preguntas estructuradas en lugar de recorrer ellas mismas cada bloque.

Por qué este nivel de riesgo
  • Leer datos en bruto de la cadena es lento e incómodo, así que los indexadores ejecutan el software que los transforma en algo consultable y cobran comisiones por servir resultados
  • La exactitud se respalda con participación: los indexadores bloquean tokens que pueden recortarse si se demuestra que sirvieron datos incorrectos, y curadores y delegantes señalan qué subgraphs e indexadores merecen tráfico
  • GRT es el activo de staking y la unidad en la que se pagan las comisiones de consulta; la red sirve datos sobre otras cadenas y no liquida transacciones propias
Término relacionado del glosario →
TON

Toncoin

Smart-contract platform

Volátil

Una red de contratos inteligentes cuyo diseño reparte el trabajo entre muchos shards, con contratos que se comunican por mensajes asíncronos en lugar de llamadas directas dentro de un único estado global.

Por qué este nivel de riesgo
  • Los shards pueden dividirse y fusionarse según la carga, que es la respuesta de la red a la congestión y significa que el rendimiento depende de cómo se reparta el trabajo y no de una única cola compartida
  • Los contratos se hablan enviando mensajes que llegan después, así que quien programa no puede suponer que una llamada y su resultado ocurren en el mismo instante: una diferencia real frente a la programación al estilo EVM
  • TON paga comisiones, lo ponen en staking los validadores y se usa en los servicios de nombres y almacenamiento de la red; el proyecto nació en Telegram, la empresa lo abandonó tras una acción regulatoria en EE. UU. y desde entonces lo continúa una comunidad independiente
Término relacionado del glosario →
TRX

TRON

Smart-contract platform

Volátil

Red de contratos inteligentes conocida sobre todo por transferencias de stablecoin baratas y rápidas, asegurada por un grupo reducido de validadores elegidos.

Por qué este nivel de riesgo
  • Concentra una parte muy grande del volumen mundial de transferencias de USDT porque las comisiones son bajas
  • Los bloques los produce un grupo reducido de validadores elegidos, así que el control está mucho más concentrado que en Bitcoin o Ethereum
  • Va estrechamente ligada a su fundador, Justin Sun, cuyos proyectos han atraído atención regulatoria en repetidas ocasiones
Término relacionado del glosario →
UNI

Uniswap

DeFi governance token

Volátil

Token de gobernanza de uno de los mayores exchanges descentralizados, donde las operaciones las ejecutan contratos inteligentes y no el libro de órdenes de una empresa.

Por qué este nivel de riesgo
  • El protocolo funciona en cadena, así que operas desde tu propio monedero sin depositar en un custodio
  • UNI otorga voto sobre las decisiones del protocolo, no una parte automática de las comisiones que pagan quienes operan
  • Operar allí te expone al riesgo de los contratos inteligentes y al del token al que decidas cambiar
Término relacionado del glosario →
VET

VeChain

Supply-chain network

Volátil

Una cadena orientada al registro empresarial — procedencia de productos, logística, certificación — construida sobre un modelo de dos tokens que separa el activo que se tiene del activo que se gasta en comisiones.

Por qué este nivel de riesgo
  • Tener VET genera con el tiempo un segundo token, y es ese token el que paga las transacciones, de modo que el coste de operación de una aplicación queda desligado del precio de mercado del activo que posee su operador
  • El consenso es un modelo de autoridad: un conjunto limitado de masternodes conocidos y verificados produce los bloques, lo que encaja con organizaciones que quieren un conjunto de operadores identificable y es un alejamiento deliberado de la participación abierta
  • La cadena registra afirmaciones que nacen fuera de ella — un escaneo, la lectura de un sensor, un certificado — así que su garantía es que el registro no se alteró después, no que fuera cierto al escribirse
Término relacionado del glosario →
WBTC

Wrapped Bitcoin

Wrapped asset

Riesgo del emisor

Token de Ethereum que debe estar respaldado uno a uno por bitcoin bajo custodia, de modo que el bitcoin pueda usarse dentro de aplicaciones de Ethereum.

Por qué este nivel de riesgo
  • Permite usar bitcoin como garantía en el DeFi de Ethereum, algo que la propia red Bitcoin no hace
  • Tienes un derecho sobre las reservas de un custodio, no bitcoin: ese custodio es el punto único de fallo
  • Los acuerdos de custodia detrás han cambiado desde el lanzamiento, así que confirma quién guarda el respaldo hoy
Término relacionado del glosario →
XRP

XRP

Payments

Volátil

Diseñado para una liquidación transfronteriza rápida y barata, y estrechamente ligado a Ripple, la empresa más asociada con su promoción.

Por qué este nivel de riesgo
  • Años de incertidumbre regulatoria en EE. UU. precedieron a un fallo de 2023 que aclaró algunos —no todos— los aspectos de su estatus legal
  • El precio y el volumen de negociación dependen mucho de las acciones y los anuncios de la propia empresa emisora
  • Las afirmaciones sobre adopción real en pagos son fáciles de exagerar: lee más allá de los titulares
ZEC

Zcash

Privacy

Volátil

Una cadena de pagos con dos tipos de dirección: transparente, que se comporta como Bitcoin, y blindada, donde una prueba de conocimiento cero valida la transferencia sin revelar emisor, receptor ni importe.

Por qué este nivel de riesgo
  • Una transacción blindada demuestra a la red que es válida y está cuadrada sin publicar lo que contiene, un enfoque distinto de mezclar transacciones para dificultar su seguimiento
  • La privacidad es opcional, así que el tamaño del conjunto blindado importa: mover valor entre una dirección transparente y una blindada deja un borde visible, y una cadena mayoritariamente transparente ofrece a los usuarios blindados una multitud menor en la que diluirse
  • ZEC paga las comisiones y es el activo transferido; la misma moneda puede estar en cualquiera de los dos tipos de dirección, y la elección de dirección es lo que determina qué revela la cadena
Término relacionado del glosario →