El FBI declaró el 26 de febrero de 2025 que Corea del Norte era responsable del ataque a Bybit ocurrido cinco días antes. El robo, cifrado por la agencia en aproximadamente 1.500 millones de dólares en activos virtuales, afectó a una transferencia desde una wallet fría de ether y desencadenó una operación global de rastreo.
Cripto-índice:
Qué se sabía del ataque a Bybit
La alerta atribuyó la operación a actores norcoreanos conocidos como TraderTraitor. Según el FBI, los atacantes comenzaron a convertir parte de los activos y a dispersarlos por miles de direcciones en distintas blockchains. La velocidad buscaba dificultar bloqueos y transformar fondos identificables antes de que los intermediarios actualizaran sus controles.
Una atribución de inteligencia no equivale a una sentencia penal. El comunicado expresaba la valoración oficial estadounidense y ofrecía indicadores para el sector, pero no exponía toda la prueba ni resolvía responsabilidad individual. Por eso era correcto citar al FBI y evitar presentar a una persona concreta como condenada.
El incidente mostró que una wallet fría no elimina el riesgo si el proceso de firma puede ser engañado. Un atacante puede manipular la interfaz, comprometer dispositivos o alterar la información que revisan los firmantes. La clave permanece fuera de línea, pero la decisión humana autoriza una operación distinta de la que cree estar aprobando.
Bloqueo y cooperación del mercado
El FBI pidió a validadores, exchanges, puentes y otros proveedores que evitaran transacciones con las direcciones publicadas y comunicaran información. La petición tenía una finalidad operativa inmediata. Cada empresa debía contrastarla con sus obligaciones legales, capacidad técnica y políticas, además de preservar registros útiles para una investigación.
Etiquetar una dirección es solo el primer paso. Los fondos pueden dividirse, agregarse con otros o cambiar de cadena. Un equipo de cumplimiento necesita reglas de exposición directa e indirecta, umbrales, revisión humana y criterios para cerrar falsos positivos. Bloquear todo activo que haya rozado una dirección marcada puede perjudicar a terceros sin ayudar a recuperar el botín.
Los puentes entre cadenas tuvieron una función crítica porque permiten trasladar valor sin recurrir de inmediato a un exchange centralizado. Los operadores con capacidad de intervención debían valorar congelación y conservación de datos. En protocolos inmutables, la respuesta podía concentrarse en interfaces, emisores de tokens, proveedores de liquidez y puntos posteriores de conversión.
La recuperación tampoco se deduce de que los movimientos sean visibles. Para devolver activos hacen falta control técnico, cooperación del custodio y una base jurídica, como decomiso u orden judicial. Rastrear una moneda y recuperarla son tareas distintas; comunicar cifras sin explicar esa diferencia puede crear expectativas irreales.
Gobernanza de la custodia
Después del ataque, los exchanges debían revisar quién podía iniciar, revisar y firmar transferencias. La separación de funciones pierde eficacia si todos consultan la misma interfaz comprometida. Verificaciones independientes de dirección, monto y contrato, junto con límites y pausas para operaciones excepcionales, reducen la posibilidad de una autorización engañosa.
También importa preparar continuidad financiera. Una plataforma debe saber si mantiene reservas, seguros o líneas suficientes para seguir atendiendo retiradas, y cómo comunicará el incidente sin ocultar incertidumbres. La transparencia temprana no exige revelar detalles que faciliten otro ataque, pero sí distinguir fondos afectados, solvencia y medidas adoptadas.
El caso conectó ciberseguridad y sanciones. Si la atribución señala a un Estado sometido a restricciones, mover o recibir fondos puede generar obligaciones adicionales. Los equipos jurídicos, técnicos y AML deben trabajar sobre una cronología común, porque una decisión de horas puede tener consecuencias regulatorias durante años.
Perspectiva desde 2026
En abril de 2026, testimonios ante el Congreso estadounidense situaron el robo de Bybit dentro de una campaña norcoreana mucho más amplia durante 2025. También describieron una rápida conversión de ether a bitcoin. Esos análisis posteriores reforzaron el patrón atribuido, sin convertir la alerta inicial en fallo judicial ni fijar por sí solos una cantidad recuperada.
Desde agosto de 2026, la principal lección es que la custodia institucional depende del sistema completo: personas, interfaces, firmantes, políticas y respuesta externa. Tener claves fuera de línea es insuficiente si el usuario firma datos que no puede verificar de forma independiente. La defensa debe diseñarse para que un solo engaño no autorice una transferencia extraordinaria.
Fuentes
- FBI: atribución oficial del robo de Bybit, 26 de febrero de 2025.
- Associated Press: cobertura del ataque, febrero de 2025.
- Cámara de Representantes: testimonio sobre robos norcoreanos, abril de 2026.

Participa en la conversación
Comparte una duda, un matiz o una experiencia relacionada con este análisis. Leemos todos los comentarios.