La noticia del ciberataque a Bybit generò gran conmoción en el mundo cripto, ya que se estima que se sustrajeron alrededor de 400,000 ETH (aproximadamente 1.5 mil millones de dólares) de uno de sus cold wallets durante una transferencia rutinaria. A continuación, se detalla un análisis hipotético según la información disponible:
Desarrollo del Caso
- Momento del Ataque: El incidente se produjo el 21 de febrero de 2025 durante una transferencia programada (1) de fondos desde una cold wallet (almacenamiento offline) a una hot wallet (utilizada para operaciones diarias).
- Mecanismo del Ataque: Los ciberatacantes manipularon la interfaz de firma digital de la wallet (2). Según los informes, los firmantes vieron (3) en pantalla una dirección de destino legítima, pero en el fondo se alteró la lógica del contrato inteligente para redirigir los fondos a direcciones controladas por el ciberatacante(4). De esta manera, se logró que el cold wallet fuese comprometido y se transfirieran 401,000 ETH a direcciones desconocidas, distribuyéndolos posteriormente en múltiples carteras para dificultar su rastreo.
- Responsables Sospechosos: Varios análisis on-chain, de firmas como Arkham Intelligence y el reconocido analista ZachXBT, han vinculado el ataque con el grupo Lazarus, un colectivo de ciberatacantes con presunto respaldo de Corea del Norte, conocido por ataques anteriores a otros exchanges y proyectos cripto.
Acción de contingencia de Bybit
- Declaraciones del CEO: Ben Zhou, CEO y cofundador de Bybit, confirmó el incidente en una transmisión en vivo y aseguró que, pese a la magnitud del hackeo, la empresa se mantiene solvente. Zhou explicó que todos los activos de los clientes están respaldados 1:1 y que, de no recuperarse los fondos robados, la empresa podría cubrir la pérdida mediante sus reservas o préstamos de socios.
- Impacto en los Usuarios: La noticia provocó una avalancha de solicitudes de retiro (más de 350,000 en las primeras horas), lo que generó ciertos retrasos en el procesamiento, aunque Bybit aseguró que las demás wallets y operaciones no se vieron comprometidas. (5)
- Programa de Recuperación: Para intentar recuperar los fondos sustraídos, Bybit lanzó un programa de recompensas, ofreciendo hasta un 10% del monto recuperado a expertos en ciberseguridad y análisis forense que logren rastrear y recuperar los activos.
Implicaciones para la Seguridad en el Sector Cripto
- Vulnerabilidad de las Cold Wallets: Este ataque demuestra que, incluso los sistemas de almacenamiento que se consideran muy seguros, como las cold wallets multifirma, pueden ser vulnerables si se explotan debilidades en la interfaz de firma o mediante técnicas avanzadas de ingeniería social.
- Necesidad de Protocolos Más Robustecidos: El incidente subraya la importancia de revisar y actualizar constantemente los protocolos de seguridad, no solo en el nivel técnico (cifrado, autenticación multifactor, monitoreo on-chain) sino también en la capacitación del personal para detectar intentos de manipulación o phishing.
- Impacto en la Confianza del Mercado: La magnitud del hackeo y su repercusión mediática pueden afectar la confianza de los usuarios en los exchanges centralizados, lo que a su vez impulsa a la industria a adoptar medidas de seguridad más estrictas y transparentes.
Análisis potenciales Vulnerabilidades de seguridad
A continuación extraigo algunos párrafos que para mi son pistas de análisis y hago una hipótesis de causa en cada uno:
(1) Transferencia programada ,
Posible Vulnerabilidad–>En una transferencia programada se puede presentar la vulnerabilidad de que, al automatizar la transacción, se reduce la supervisión manual de cada detalle en el momento de su ejecución. Esto abre la puerta a ataques en los que un adversario comprometido (por ejemplo, mediante malware o mediante la manipulación de la interfaz de usuario) puede alterar parámetros críticos—como la dirección de destino o el monto—sin que el usuario o el firmante lo detecten. En esencia, si la interfaz que muestra los detalles de la transacción ha sido manipulada (lo que se conoce como “transacción enmascarada”), los firmantes pueden aprobar la operación creyendo que es legítima, mientras que en el fondo se envían los fondos a una dirección controlada por el atacante.
(2) Los ciberatacantes manipularon la interfaz de firma digital de la wallet
Posible Vulnerabilidad–> La vulnerabilidad que se puede presentar es que la interfaz de firma digital sea manipulada para ocultar o alterar los detalles críticos de la transacción. Esto se conoce, en términos generales, como una situación de “firma ciega”, en la que el usuario autoriza una transacción sin ver toda la información real.
(3)Los firmantes vieron en pantalla una dirección de destino legítima,
Posible Vulnerabilidad–> Estos tipos de amenazas explotan la debilidad en el proceso de verificación visual y obligan a los usuarios a firmar sin tener la certeza de que la transacción es la que realmente desean autorizar.
(4) En el fondo se alteró la lógica del contrato inteligente para redirigir los fondos a direcciones controladas por el ciberatacante
Posible Vulnerabilidad–>Un proceso de desarrollo de software poco robusto y prácticas de codificación inseguras pueden ser una causa de vulnerabilidad. Cuando no se aplican buenas prácticas—como revisiones de código, pruebas rigurosas, auditorías de seguridad y validaciones estrictas—el contrato inteligente puede contener vulnerabilidades. Por ejemplo, la ausencia de controles de acceso o validaciones adecuadas podría permitir que un atacante modifique la lógica interna del contrato para redirigir los fondos. Esto destaca la importancia de un desarrollo de software sólido y bien auditado en el ámbito de la seguridad criptográfica.
(5) Retrasos en el procesamiento, aunque Bybit aseguró que las demás wallets y operaciones no se vieron comprometidas.
Posible Vulnerabilidad–>los retrasos en el procesamiento pueden, en algunos casos, ser indicativos de vulnerabilidades de seguridad o facilitar ciertos ataques.Aunque en el caso de Bybit la empresa aseguró que las demás wallets y operaciones no se vieron comprometidas, es importante que cualquier retraso en el procesamiento se monitoree de cerca, ya que podría ser aprovechado en otros escenarios para explotar vulnerabilidades en el sistema.
Conclusión
El ciberataque a Bybit es, sin duda, uno de los mayores robos en la historia de las criptomonedas y sirve como llamado de atención para toda la industria. La sofisticación del ataque—que aprovechó una manipulación en la interfaz de firma para alterar la lógica del contrato inteligente—demuestra que incluso las medidas de seguridad más avanzadas pueden tener puntos débiles. Este caso destaca la necesidad de reforzar continuamente las infraestructuras de seguridad, mejorar los protocolos de firma y aumentar la educación en ciberseguridad tanto para empresas como para usuarios individuales.
Con medidas de respuesta rápidas, como la emisión de un programa de recompensas para recuperar los fondos y la comunicación transparente del CEO, Bybit intenta mitigar el impacto del ataque, pero el incidente marcará un antes y un después en la forma en que se manejan y aseguran los activos digitales en el ecosistema cripto.
La seguridad la hacemos entre Todos.
www.lilianamira.com
Fuentes:





