A la 1:30 p.m. UTC del 21 de febrero de 2025, Bybit comenzó a mover fondos de una billetera fría de Ethereum a una billetera caliente, un tipo de transferencia rutinaria diseñada para hacer que la custodia parezca aburrida. Los firmantes autorizados revisaron el destino en sus pantallas y lo aprobaron, sin saber que sus pantallas estaban mintiendo.
Bybit dijo más tarde que la interfaz de firma había sido manipulada para que los firmantes vieran la dirección que esperaban, mientras que la transacción subyacente daba a un atacante el control de la billetera. El relato del intercambio sobre el incidente estimó la pérdida en 1.46 mil millones de dólares, y el FBI atribuyó el robo a Corea del Norte.
CryptoSlate informó en ese momento que los atacantes tomaron aproximadamente 401,347 ETH junto con varios activos de Ethereum en staking.
Safe dijo que una máquina de desarrollador comprometida permitió una transacción maliciosa disfrazada y que investigadores externos no encontraron vulnerabilidades en los contratos inteligentes de Safe ni en el código fuente de su interfaz y servicios. Las claves privadas no necesitaban salir de sus dispositivos porque las firmas válidas eran suficientes una vez que los humanos que las producían habían sido mostrados una descripción falsa de lo que estaban autorizando, la misma separación entre la seguridad de las claves y la intención de la transacción que CryptoSlate examinó a principios de este año.
Cada línea de los contratos relevantes podría ser revisada, pero aún así un humano tenía que decidir qué significaba la pantalla. Y es esa distancia entre el código y la intención donde la palabra más tranquilizadora de la seguridad en criptomonedas comienza a desmoronarse.
El término "Auditada" aparece en los sitios web de protocolos como una insignia, generalmente al lado del logo de una firma de seguridad y un enlace a un PDF. Los usuarios pueden razonablemente leer esa insignia como un atajo para fondos seguros, operadores competentes y software que ha sido revisado de extremo a extremo. El compromiso detrás de ella puede haber cubierto varios archivos de un repositorio durante una semana.
Piensa en un propietario de un edificio que contrata a un electricista para inspeccionar el cuadro de distribución, y luego publicita el certificado como prueba de que toda la propiedad es a prueba de robos. El electricista puede haber hecho un excelente trabajo, y el certificado se ha promovido a una promesa sobre puertas, alarmas y guardias que el electricista nunca fue contratado para inspeccionar.
Los auditores de contratos inteligentes tienden a describir sus asignaciones con mucha más precisión que los proyectos que los comercializan. Un informe de OpenZeppelin, por ejemplo, identifica cuatro solicitudes de extracción por hash de confirmación, nombra los contratos incluidos y registra un período de revisión de tres días. Un hash de confirmación es esencialmente la huella digital de una instantánea de código; una vez que el código avanza, el informe no se mueve automáticamente con él.
Las ediciones posteriores y la configuración utilizada en producción pueden recibir pruebas separadas. La computadora portátil de un empleado o la cuenta en la nube pertenecen a otra capa; los dispositivos de firma y la interfaz que explica una transacción requieren su propia revisión. El arreglo es una práctica profesional normal porque un compromiso finito necesita un perímetro finito.
La distorsión comienza cuando un informe cuidadosamente limitado llega a un sitio web de proyecto y se convierte en una afirmación general sobre la organización que opera el código.
Un preprint de junio del Stefan Beyer de Oak Security da a esa brecha un conjunto de números muy grande. Beyer examinó 23,818 hallazgos públicos de 22 firmas de seguridad, luego los comparó con 218 incidentes catalogados por rekt.news entre el 1 de enero de 2022 y el 27 de marzo de 2026. Esos incidentes produjeron una pérdida estimada de 7.764 millones de dólares.
Los hallazgos de la auditoría se ven exactamente como el resultado de personas contratadas para inspeccionar el código. Los defectos de lógica y lógica empresarial constituyeron el 14.6% del total, y los problemas de calidad del código representaron el 13%. Los errores de validación de entrada contribuyeron con un 10%, con problemas de control de acceso muy cerca, con un 9.8%. Aproximadamente uno de cada seis hallazgos fue calificado como crítico o alto, dando al conjunto de datos 1,439 problemas críticos y 2,659 de alta gravedad.
Un hallazgo de auditoría describe un defecto encontrado durante una revisión; una pérdida por explotación registra un robo exitoso de un sistema en vivo. Muchos hallazgos se corrigieron antes del despliegue, mientras que algunos códigos vulnerables ni siquiera llegaron a producción. Los dos conjuntos de datos describen poblaciones diferentes, por lo que sus porcentajes no son tasas de conversión.
Lo que encuentran las auditorías y a dónde va el dinero
| Rango | Hallazgos de auditoría más comunes | Principales fuentes de pérdidas por explotación |
|---|---|---|
| 1 | Lógica y lógica empresarial: 14.6% | Compromiso de clave privada: $1.894 mil millones / 24.4% |
| 2 | Calidad del código: 13.0% | Phishing y ingeniería social: $1.511 mil millones / 19.5% |
| 3 | Validación de entrada: 10.0% | Fallos en el control de acceso: $994 millones / 12.8% |
| 4 | Control de acceso y autorización: 9.8% | Manipulación de Oracle y precios: $666 millones / 8.6% |
Los rankings describen poblaciones diferentes y no son equivalentes fila por fila. El lado de la auditoría cuenta 23,818 hallazgos; el lado de las pérdidas cubre $7.764 mil millones robados en 218 incidentes desde enero de 2022 hasta marzo de 2026. Fuente: La brecha de auditoría en la seguridad de Blockchain.*
Colocados uno al lado del otro, los rankings muestran la brecha. Las tres principales categorías de auditoría representan el 37.6% de los hallazgos publicados, mientras que el robo de claves privadas y el phishing, ambos en gran medida fuera de la revisión convencional de contratos, representan el 43.9% del valor robado.
Agregar ataques de dependencia y gobernanza lleva la categoría de "vector humano" del documento al 49.6% de las pérdidas. Esos fallos comienzan en personas, operaciones y sistemas de terceros que una revisión de código estándar no fue contratada para inspeccionar.
Ese número del 49.6% necesita una etiqueta de advertencia propia. Bybit proporcionó $1.43 mil millones del total de $1.51 mil millones por phishing y el 18.4% de cada dólar en el conjunto de datos de incidentes. Ocho incidentes produjeron la mitad de todas las pérdidas, dejando a los otros 210 para compartir el resto.
El robo de criptomonedas es un mercado de casos extremos catastróficos, lo que significa que un evento enorme puede reorganizar toda una categoría.
No obstante, el patrón más amplio se extiende más allá de Bybit. El compromiso de clave privada apareció en 45 incidentes, convirtiéndose en la causa raíz más costosa incluso antes de que el phishing entrara en el cálculo.
Desde 2023 hasta 2025, los ataques que involucraban claves, personas, dependencias o gobernanza absorbieron entre aproximadamente dos tercios y tres cuartos del valor perdido cada año. Los atacantes habían aprendido a eludir el código mientras la industria concentraba su esfuerzo profesional en examinarlo.
Un contrato inteligente es una habitación en una enorme casa. Los usuarios acceden a él a través de un sitio web y una billetera, y el contrato puede depender de datos de precios externos antes de poder actuar. Los procedimientos de multisig rigen transferencias sensibles; los permisos de administrador deciden quién puede alterar el software.
Los usuarios experimentan toda esa estructura como un solo producto. Sin embargo, los atacantes ven una colección de puertas, cada una custodiada por diferentes personas y diferentes software.
Los componentes onchain de Bybit llevaron a cabo una transacción debidamente firmada. El fallo comenzó en una máquina de desarrollador que dio forma a la propuesta, luego pasó a través de una interfaz que dijo a los firmantes que estaban aprobando algo rutinario. Safe reconstruyó su infraestructura, rotó credenciales y se comprometió a facilitar la verificación de transacciones. Esas fueron reparaciones operativas e de interfaz para un evento que un código onchain válido había ejecutado fielmente.
El preprint encontró que 105 de los 218 incidentes involucraron un protocolo con al menos una auditoría pública antes del evento. Representaron aproximadamente $4.3 mil millones, o el 55% de las pérdidas observadas, una estadística prácticamente diseñada para el mal uso.
No establece que los auditores hayan pasado por alto $4.3 mil millones de código explotable. "Auditoría previa" puede describir otra versión, otro conjunto de contratos o una revisión no relacionada con la ruta eventual hacia el sistema.
Nueve de los 12 casos más grandes de ese grupo surgieron a través de phishing, claves robadas, dependencias, infraestructura o gobernanza. Los casos impulsados por código también resisten el veredicto fácil. Para Nomad, Euler y otros, el documento encontró código posterior, rutas excluidas u otras diferencias entre el material revisado y el software que finalmente contenía fondos. Llamar a todo esto un fracaso de auditoría cometería el mismo error de alcance que el documento intenta exponer.
La investigación también necesita una interpretación escéptica porque es un preprint escrito por alguien dentro de la industria de auditoría. Sus 22 firmas no están nombradas, lo que bloquea las verificaciones a nivel de firma, y el conjunto de incidentes proviene del archivo de un editor. La extracción de PDF hace que las cosas sean aún más confusas, y parte de la clasificación se realizó con un LLM bajo supervisión humana.
El documento también carece de una población emparejada de protocolos no auditados, lo que hace imposible calcular cuánto protección proporcionó una auditoría. Los proyectos valiosos tienden a comprar más auditorías y atraer atacantes más capaces, por lo que su presencia en ambos lados del conjunto de datos no nos dice absolutamente nada sobre causa y efecto.
La afirmación más fuerte del documento es sobre el lenguaje. Las criptomonedas se han vuelto buenas en encargar un tipo de inspección y malas en decir a los usuarios dónde termina esa inspección. Una firma de auditoría puede revisar contratos de manera competente, y un proveedor de custodia puede asegurar claves exactamente como se prometió. Los proveedores de la nube, las empresas de monitoreo y las plataformas de recompensas por errores pueden entregar sus piezas asignadas mientras que el camino completo desde la laptop de un desarrollador hasta la pantalla de un firmante y finalmente al código desplegado queda sin probar.
Ya hay documentación técnica que asigna esa responsabilidad al proyecto. El modelo de responsabilidad compartida de Chainlink pone el código y los paquetes importados en los desarrolladores, luego les da la responsabilidad de la configuración, el monitoreo y la comunicación con los usuarios.
La letra pequeña entiende que una aplicación posee el sistema combinado, incluso cuando el lenguaje de auditoría de cara al público aún trata la seguridad como un certificado adjunto a un repositorio.
La insignia de auditoría necesita volverse menos elocuente y más factual. Una etiqueta de seguridad estandarizada haría visible el trabajo faltante, especialmente cuando un proyecto ha pagado por la revisión del contrato y ha omitido todo lo que lo rodea.
La sección superior debería identificar el compromiso auditado y las fechas de revisión, luego nombrar los contratos incluidos y cualquier hallazgo crítico o alto no resuelto. Otra sección debería indicar si el bytecode desplegado coincide con la versión revisada. La configuración de producción necesita su propia fecha de verificación, para que un usuario pueda saber si el informe se aplica al software que contiene fondos hoy.
La gestión de claves y los procedimientos de firmantes merecen una evaluación separada, y la infraestructura de front-end y el acceso a la nube necesitan otra. Los sistemas de construcción deberían mostrar si las versiones pueden ser alteradas por una máquina comprometida. Las fechas de monitoreo y ejercicios de incidentes deberían llevar fechas porque ambos se deterioran a medida que el personal, los proveedores y el software evolucionan. Un lanzamiento material haría que las entradas relevantes expiraran hasta que fueran probadas nuevamente.
Ese formato ayudaría a los auditores tanto como ayudaría a los usuarios. Un proyecto podría decir que sus contratos inteligentes fueron auditados mientras también revela que el despliegue de producción no fue verificado y la seguridad del firmante no fue revisada. El auditor ya no heredaría una promesa que su contrato rechazó, y el proyecto tendría un incentivo público para encargar el trabajo faltante.
Bybit tenía suficiente dinero para absorber la lección sin perjudicar a demasiados de sus usuarios. CryptoSlate informó que el intercambio restauró su respaldo en ETH en cuestión de días. Pero la mayoría de los protocolos no pueden encontrar $1.46 mil millones cuando la pantalla y la transacción no coinciden, y reponer reservas repara el balance en lugar del proceso de aprobación que lo vació.
La próxima insignia de "auditado" debajo de un lanzamiento de token o al lado de un botón de depósito debería venir con una descripción precisa de lo que se revisó, lo que se excluyó y cuánto tiempo sigue siendo aplicable el trabajo. La palabra debería describir la inspección que tuvo lugar y nombrar cada sistema importante que quedó fuera de ella, en lugar de servir como una promesa que ningún profesional fue contratado para hacer.
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























