Los sistemas de seguridad de Bybit bloquearon más de 700 millones de dólares en pérdidas potenciales de usuarios durante la primera mitad de 2026, mientras el exchange expandía el monitoreo de blockchain en tiempo real y la detección de amenazas asistida por IA después del hackeo de 1.46 mil millones de dólares en 2025.
Resumen
- Bybit bloqueó más de 30,000 retiros sospechosos, evitando más de 700 millones de dólares en pérdidas potenciales de usuarios durante el primer semestre de 2026.
- El exchange ahora monitorea el 100% de la actividad en cadena relevante para el negocio y manejó 10 incidentes de seguridad de proyectos de tokens sin pérdidas para la plataforma.
- Más de 100,000 alertas de seguridad fueron procesadas con asistencia de IA, mientras que las pruebas automatizadas redujeron algunos ciclos de evaluación de seguridad de dos semanas a dos horas.
- Bybit también ha emprendido acciones legales contra Corea del Norte y el Grupo Lazarus por el hackeo de 1.46 mil millones de dólares en febrero de 2025.
El Informe de Riesgo y Seguridad de Bybit del primer semestre de 2026, que cubre del 1 de enero al 15 de junio, dijo que el exchange ahora opera tres capas principales de defensa que abarcan cuentas de usuarios, monitoreo continuo en cadena y operaciones de seguridad asistidas por IA, con especialistas humanos manteniendo el control sobre decisiones críticas.
El exchange dijo que se interceptaron más de 30,000 solicitudes de retiro sospechosas durante el período, protegiendo a casi 20,000 usuarios. Las revisiones iniciales de riesgo tomaron un promedio de 4.7 minutos, mientras que el 95% se completaron dentro de los 10 minutos.
Los equipos de seguridad también identificaron alrededor de 212 millones de dólares en fondos potencialmente conectados con fraude y incluyeron en la lista negra más de 10,000 direcciones de blockchain maliciosas. Bybit dijo que se utilizaron análisis de comportamiento y monitoreo asistido por IA para detectar patrones de transacciones vinculados a nuevas campañas de fraude.
El exchange ha estado reconstruyendo su arquitectura de seguridad desde el ataque del 21 de febrero de 2025 que drenó aproximadamente 1.46 mil millones de dólares de su billetera fría de Ethereum. La brecha se convirtió en el mayor robo de criptomonedas registrado por valor y posteriormente fue atribuida a actores norcoreanos por las autoridades de EE. UU.
El monitoreo de seguridad de Bybit ahora cubre toda la actividad relevante en cadena
Bybit dijo que su sistema de monitoreo ahora cubre el 100% de la actividad en cadena considerada relevante para su negocio, incluidos los contratos de tokens listados, contratos de ecosistema y las billeteras frías, tibias y calientes del exchange.
Durante el primer semestre, el sistema identificó y manejó 10 incidentes de seguridad que afectaron a proyectos de tokens listados en el exchange, sin que ninguno causara pérdidas a Bybit, según el informe. Los equipos de seguridad completaron respuestas de emergencia antes que otros exchanges importantes en ocho casos, mientras que dos incidentes fueron detectados antes de que los proyectos afectados hubieran identificado los ataques ellos mismos.
La compañía dijo que el sistema permite a su operación de seguridad observar tanto la actividad dentro de la plataforma de trading como las transacciones que ocurren directamente en las blockchains compatibles. Por lo tanto, el comportamiento sospechoso de contratos o movimientos de billeteras puede revisarse incluso cuando un incidente comienza fuera de la propia infraestructura de Bybit.
El monitoreo continuo también se ha convertido en un problema más amplio en el sector cripto. Un informe de seguridad de julio cubierto anteriormente por crypto.news encontró que las claves, firmantes e infraestructura comprometidos representaron el 88.3% de los aproximadamente 764 millones de dólares robados durante el segundo trimestre de 2026. Hacken, que rastreó 1,427 proyectos, encontró evidencia de monitoreo de terceros en solo el 9% de ellos y dijo que solo el 4% combinaba monitoreo, un programa activo de recompensas por errores y una auditoría.
Hacken también identificó 14 proyectos que fueron explotados a pesar de haber completado auditorías de seguridad previamente. Según la firma, varios ataques afectaron dispositivos de firmantes, claves de administrador, sistemas backend, validadores de puentes o contratos más antiguos en lugar del código de contrato inteligente examinado durante las auditorías convencionales.
La IA ha reducido las pruebas de seguridad de Bybit de semanas a horas
La IA también ha asumido un papel más importante en los sistemas defensivos de Bybit, y el exchange dice que más de 100,000 alertas de seguridad recibieron análisis asistido por IA durante la primera mitad del año.
Según el informe del primer semestre, las auditorías de seguridad asistidas por IA detectaron vulnerabilidades de alta gravedad a una tasa de tres a cinco veces mayor que la lograda mediante revisión manual. La automatización también redujo el período entre una evaluación de seguridad y las pruebas posteriores de aproximadamente dos semanas a aproximadamente dos horas.
La plataforma automatizada de equipo rojo del exchange evaluó 1,489 activos públicos e identificó más de 100 vulnerabilidades de alta gravedad. Bybit dijo que el tiempo promedio entre descubrir un activo y comenzar las pruebas de penetración iniciales cayó por debajo de las 24 horas, en comparación con los procesos manuales que podían requerir semanas.
La IA se está utilizando principalmente para procesar información, encontrar vulnerabilidades y aumentar la velocidad de las pruebas de seguridad, mientras que los especialistas siguen siendo responsables de decisiones más complejas, dijo la compañía.
“La carrera armamentista de ciberseguridad ha entrado en una era de minutos”, dijo David Zong, jefe de control de riesgos y seguridad del grupo de Bybit.
Zong dijo que el exchange considera el uso de IA para la seguridad y la protección de los propios sistemas de IA como una prioridad, mientras que el “juicio humano” sigue siendo central cuando se toman decisiones críticas de seguridad.
Este enfoque se da mientras los atacantes también utilizan automatización e IA para acelerar el reconocimiento y el descubrimiento de vulnerabilidades. Bybit dijo que reducir el tiempo entre descubrir actividad sospechosa y actuar sobre ella se ha convertido en una parte central de su estrategia de seguridad.
Los controles de cuentas detuvieron más de 30,000 retiros sospechosos
Las cuentas de usuario formaron otra parte del trabajo de seguridad del primer semestre del exchange, particularmente en torno a los retiros que sus sistemas clasificaron como sospechosos.
Se interceptaron más de 30,000 solicitudes de retiro, con cerca de 20,000 usuarios protegidos de posibles pérdidas, dijo la compañía. El valor combinado involucrado superó los $700 millones, aunque el informe describió la cifra como pérdidas potenciales en lugar de activos confirmados como objetivo exitoso de los atacantes.
El cribado en cadena operó junto a esos controles de cuentas. Bybit dijo que se identificaron aproximadamente $212 millones en fondos potencialmente vinculados a fraude durante el período, mientras que se agregaron más de 10,000 direcciones a su lista negra.
Las cifras siguen a un incidente de seguridad en el que los atacantes comprometieron el proceso utilizado para mover fondos desde la billetera fría de Ethereum de Bybit. La brecha de febrero de 2025 drenó más de 400,000 ETH y Ether apostado por valor de aproximadamente $1.46 mil millones en ese momento, y el CEO de Bybit, Ben Zhou, dijo que el exchange podría cubrir la pérdida y continuar procesando los retiros de los clientes.
Los investigadores luego vincularon la operación con el Grupo Lazarus de Corea del Norte. Estimaciones publicadas en mayo mostraron que los actores norcoreanos robaron aproximadamente $2.02 mil millones en criptomonedas durante 2025, con el robo de Bybit representando la mayor parte de ese total. Chainalysis estimó que la actividad elevó el robo acumulado de criptomonedas vinculado a Corea del Norte a aproximadamente $6.75 mil millones.
La amenaza continuó en 2026. Dos ataques vinculados a Lazarus contra Drift Protocol y KelpDAO en abril supuestamente drenaron un total combinado de $577 millones, incluyendo $285 millones de Drift y $292 millones de KelpDAO. Los incidentes se basaron en ingeniería social, dispositivos comprometidos e infraestructura de puentes en lugar de exploits convencionales de contratos inteligentes.
Bybit ha llevado el esfuerzo de recuperación de Lazarus a un tribunal de EE. UU.
Los controles técnicos han estado acompañados de esfuerzos para rastrear y recuperar los activos tomados en el ataque de 2025, con Bybit trabajando con agencias de aplicación de la ley, empresas de inteligencia blockchain y otros participantes de la industria.
A principios de este mes, el exchange presentó una demanda en EE. UU. contra Corea del Norte, su agencia de inteligencia de la Oficina General de Reconocimiento y el Grupo Lazarus en el Tribunal de Distrito de los Estados Unidos para el Distrito de Columbia.
El caso se refiere a la brecha del 21 de febrero y busca la recuperación de activos relacionados con el robo. Un juez federal también emitió una orden judicial preliminar que impide que ciertos acusados no identificados transfieran o dispongan de los activos cubiertos por la orden mientras el caso continúa.
Bybit ha dicho que los procedimientos civiles son separados de las investigaciones penales de EE. UU. sobre la actividad de piratería norcoreana. El FBI previamente atribuyó el ataque a actores norcoreanos y pidió a los exchanges, validadores y empresas de blockchain que bloquearan transacciones conectadas a direcciones utilizadas en la operación de lavado.
El rastreo de los activos robados se volvió progresivamente más difícil después del ataque. En marzo de 2025, Bybit dijo que el 88.87% de los fondos permanecían rastreables, mientras que el 7.59% se había oscurecido y el 3.54% había sido congelado. Para abril, Zhou dijo que el 27.6% de los fondos robados ya no podían ser rastreados después de que los atacantes convirtieran los activos en Bitcoin y los dispersaran a través de miles de billeteras, servicios entre cadenas y mezcladores de criptomonedas.
Bybit también ha utilizado un programa de recompensas y congelaciones voluntarias por parte de otros participantes de la industria durante el proceso de recuperación. Tras el ataque, el exchange cubrió su déficit de activos mediante compras de Ether, préstamos y depósitos de contrapartes, mientras continuaba con los retiros de los clientes.
En el caso civil de EE. UU., Bybit dijo que tiene la intención de buscar más medidas a medida que continúe el proceso. El tribunal no ha emitido un fallo final sobre las reclamaciones del exchange contra Corea del Norte, la Oficina General de Reconocimiento o el Grupo Lazarus.






