La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Veredicto de culpabilidad por un exploit DeFi de 53,3 millones de dólares: lo que deben saber los inversores en Alemania

Un jurado de Manhattan ha calificado de fraude informático el aprovechamiento de un fallo en un contrato inteligente y ha descartado la defensa «Code is Law» tras algo más de dos horas. Para los tenedores en Alemania cuenta sobre todo otra cosa: MiCA no alcanza a los pools descentralizados y, si algo sale mal, nadie responde.

Maletín de cuero con una esposa abierta en el asa sobre un banco de madera en una sala de vistas vacía, con el símbolo de Bitcoin grabado en la cerradura de latón
15 min de lectura
Compartir:

El 7 de octubre de 2026, un jurado del tribunal federal de Manhattan declaró culpable de fraude informático y blanqueo de capitales a un consultor de seguridad de 36 años procedente de Maryland. En 2021 había sustraído unos 53,3 millones de dólares al exchange descentralizado Uranium Finance en dos ataques, según la exposición de la fiscalía. Su defensa alegó que solo había invocado funciones públicamente accesibles del contrato inteligente, sin falsificar credenciales ni emplear código malicioso. Al jurado le bastó algo más de dos horas para descartar esa línea.

Para los tenedores en Alemania no se trata de una sentencia sobre su cartera, sino de una sentencia sobre la base misma del negocio DeFi. Quien deposita criptomonedas en un pool de liquidez abandona el ámbito en el que un supervisor fija reglas y entra en otro donde solo el código determina los pagos. Si aprovechar un fallo de ese código constituye un delito o un juego hábil con las reglas era una cuestión abierta hasta este miércoles. La ha respondido un tribunal estadounidense con arreglo al derecho estadounidense, y hasta ahí llega exactamente la respuesta.

Un pool de liquidez es un contrato inteligente en el que los usuarios depositan dos tokens para que otros puedan intercambiarlos entre sí; los depositantes reciben a cambio una parte de las comisiones de negociación. Uranium Finance operaba pools de ese tipo en BNB Chain, la red detrás de BNB, y había derivado su código de plantillas conocidas.

El error de cálculo en el pair-contract: 26 pools de liquidez en una serie de ataques

El pair-contract es el contrato que mantiene las reservas de un único par de tokens y recalcula en cada intercambio cuánto puede salir. En Uranium Finance ese recálculo estaba desviado en un factor de cien, según los análisis de 2021: el contrato tenía sus propias reservas por cien veces mayores de lo que eran. Quien lo sabía podía aportar una cantidad muy pequeña y retirar una muy grande.

El fallo se introdujo durante una migración a una nueva versión del contrato. El proyecto había pedido poco antes a sus usuarios que trasladasen sus depósitos a esa nueva versión, y el ataque cayó en plena mudanza. El primer golpe llegó el 8 de abril de 2021 y se llevó unos 1,4 millones de dólares, obtenidos mediante una serie de llamadas a la función de recompensas. El segundo ataque, el 28 de abril de 2021, afectó a 26 pools a la vez y forzó al protocolo a cesar su actividad.

Las cifras difieren entre fuentes, y ese desajuste no conviene alisarlo. La fiscalía señala unos 53,3 millones de dólares para el segundo ataque. Los medios especializados suman los dos ataques y llegan a una horquilla de 54,7 millones a casi 55 millones de dólares. Una base de datos de incidentes de 2021 cifra el daño en 57,2 millones de dólares. La horquilla de 53,3 a 57,2 millones de dólares es, por tanto, el dato honesto.

Llama la atención lo ocurrido antes del ataque: el equipo sospechaba, según su propia versión, que podía existir un fallo crítico sin haberlo localizado. Varias revisiones del código no lo habían marcado como crítico.

«Code is Law» como defensa: el jurado deliberó algo más de dos horas

«Code is Law» es la idea de que en un protocolo abierto solo vale lo que el código permite y de que, al margen de eso, no existe regla alguna que se pueda infringir. En esa lectura, el atacante solo habría hecho lo que el contrato ofrecía, y la pérdida sería un error de diseño atribuible a los depositantes.

Ante el tribunal, el argumento se convirtió en la ausencia de engaño y de allanamiento, dado que todas las funciones utilizadas eran públicas e invocables por cualquiera. Los miembros del jurado no lo siguieron. Una deliberación de algo más de dos horas sobre dos cargos muestra el poco margen de duda que le concedieron. Las crónicas del proceso describen expresamente el resultado como un rechazo de esa línea de defensa (Cryptopolitan).

El alcance de la sentencia va más allá de este caso. Separa dos cosas que el debate sobre DeFi suele confundir: si una transacción es técnicamente posible y si está permitida. Hasta ahora podían equipararse, alegando que un protocolo sin operador también carece de normas internas. Esa alegación la acaba de descartar un jurado.

Sala de servidores estrecha y oscura en la que una única luz roja de aviso en el techo baña con luz rasante el pasillo entre las filas de armarios
El ataque se desarrolló sin allanamiento de ningún sistema: el fallo residía en la lógica de cálculo del contrato que gestionaba los pools.

Fraude informático y blanqueo: los dos fallos de culpabilidad en detalle

El acusado fue declarado culpable en los dos cargos del escrito de acusación. El primero es fraude informático y se refiere a los dos ataques en sí. El segundo es blanqueo de capitales y se refiere a lo que ocurrió después con el dinero.

Las penas máximas legales se sitúan, según la fiscalía, en diez años para el fraude informático y veinte para el blanqueo. La propia oficina ha subrayado que esos techos los fija el legislador y que la pena efectiva corresponde solo al tribunal. El veredicto se pronuncia sobre la culpabilidad, no sobre la pena.

Por qué el cargo de blanqueo es el más grave

Que el encubrimiento lleve aparejada una pena máxima superior a la del propio hecho parece a primera vista desproporcionado, pero el motivo se sostiene: el fraude informático describe un acceso aislado y el blanqueo una cadena de actos a lo largo de años. Pasar tokens robados por un mezclador y convertirlos después en bienes tangibles significa construir uno mismo esa cadena eslabón a eslabón.

Tornado Cash, cartas de colección y monedas romanas de plata: el recorrido del botín

Un mezclador es un servicio que combina los depósitos de muchos usuarios y los devuelve más tarde, de modo que el vínculo entre el origen y el destino de una transferencia deja de poder rastrearse en la cadena de bloques. Tornado Cash es el más conocido de estos servicios en Ethereum. Según la acusación, parte del botín pasó por él.

Después, la cripto se convirtió en algo que se puede tocar. La fiscalía menciona una carta de colección del tipo Black Lotus por 500.000 dólares y monedas romanas antiguas por 601.545 dólares. Este paso es el más agradecido para los investigadores: una carta tiene un vendedor, una factura, una vía de envío y a menudo un catálogo de subasta. El mezclador difumina el rastro en la cadena; la compra lo vuelve a dejar al descubierto fuera de ella.

De ahí cuelga una lección que trasciende el caso concreto. El anonimato de un mezclador termina en el punto en el que el dinero abandona el mundo cripto. Cuanto mayor es la suma, más difícil resulta gastarla sin llamar la atención y con más seguridad nace un justificante con un nombre.

Estantería de acero en un depósito de pruebas con bolsas de evidencias transparentes y precintadas que contienen cartas de colección en fundas protectoras y monedas antiguas de plata
La cadena de bloques guardó el rastro; lo que delató al autor fue el paso del dinero a objetos de colección con justificantes de compra.

31 millones de dólares incautados: lo que recuperan de verdad los afectados por un exploit DeFi

El 24 de febrero de 2025 las autoridades incautaron criptoactivos por un contravalor de unos 31 millones de dólares, valorados en esa fecha. Medido sobre la horquilla de 53,3 a 57,2 millones de dólares, cerca de la mitad vuelve así a estar al alcance del Estado. Que el dinero incautado llegue a los depositantes es otra cuestión: primero entra en un procedimiento, y un reparto entre afectados exige solicitudes propias, pruebas del depósito y tiempo.

Uranium Finance cesó su actividad después del segundo ataque. Un protocolo abandonado no tiene departamento jurídico, ni atención al cliente, ni un balance con el que pagar una compensación. Quien había depositado allí pasó cinco años sin interlocutor y hoy tiene un veredicto de culpabilidad, pero ningún pago.

La magnitud del problema crece. Nuestro análisis de las cifras trimestrales muestra que los hackeos cripto costaron 1.260 millones de dólares en solo tres meses, el nivel más alto de 2026. Una sentencia cinco años después de los hechos poco cambia en ese cálculo.

MiCA no alcanza a los protocolos descentralizados: la diferencia con un exchange regulado

MiCA es el reglamento de la UE que somete a licencia y supervisión a los proveedores de servicios de criptoactivos. Se dirige a empresas con una contraparte, no a código. Las aportaciones jurídicas describen de forma estricta la excepción reservada a los protocolos DeFi genuinos: se aplica cuando una oferta es descentralizada en lo técnico y en su gobernanza, funciona únicamente mediante contratos inteligentes y no cuenta con una persona jurídica como contraparte. Si los fundadores conservan derechos de intervención o cobran comisiones, puede surgir igualmente, caso por caso, una posición de operador sujeta a licencia.

En la práctica, esto significa: en un exchange con licencia tienes una contraparte contractual con domicilio, supervisión, vía de reclamación y obligación de separar los fondos de clientes. En un pool tienes un contrato. Quien quiera mantener ambas cosas en paralelo encontrará las casas con licencia en nuestra comparativa de exchanges cripto regulados; el lado del pool queda al margen, porque no pertenece a nadie.

Qué hace la supervisión en Alemania y qué no

La BaFin alemana advierte públicamente de ofertas sin licencia que se presentan como staking DeFi. Un fallo en el código de un protocolo realmente descentralizado, en cambio, no entra en ninguna competencia que una autoridad pudiera reparar. Allí nadie puede suspender la negociación, congelar una cuenta ni revertir un pago.

Auditoría superada, fallo intacto: qué cubre una auditoría de contrato inteligente

Una auditoría de contrato inteligente es una revisión retribuida del código por parte de terceros, destinada a encontrar errores y vías de ataque antes de que entre el dinero. En Uranium Finance, según la reconstrucción posterior, varias revisiones no habían marcado como crítico el fallo decisivo.

Eso no deja sin valor las auditorías, aunque las pone en su justa medida. Una auditoría se refiere a una versión determinada del código en una fecha determinada. Cualquier migración posterior queda sin revisar mientras no se vuelva a revisar, y en Uranium Finance el fallo entró en el sistema precisamente por una migración así. El código auditado es por tanto una instantánea y no una garantía sobre la versión en la que estará tu dinero mañana.

Reconocer una auditoría sólida se resume en dos preguntas: ¿está el informe publicado íntegro y fechado, y se refiere a la dirección del contrato donde está hoy tu dinero? Si falta uno de los dos datos, la auditoría cubre algo distinto de tu posición.

Derecho alemán y exploit: el caso no crea aquí ningún precedente

La condena se dictó conforme al derecho estadounidense, y un veredicto de jurado estadounidense no vincula a ningún tribunal alemán. Según el estado de las aportaciones jurídicas publicadas, todavía no existe una resolución de los tribunales superiores alemanes sobre si aprovechar un fallo de contrato inteligente es punible.

Las aportaciones jurídicas de despachos sitúan la cuestión en Alemania de otro modo que la acusación estadounidense. Según esa exposición, un simple error de programación no constituye por sí mismo delito; la punibilidad aparece cuando se añade un engaño o cuando se interviene en datos ajenos, supuesto para el que se cita la alteración de datos del artículo 303a del código penal. En todas las variantes hay que acreditar el dolo, algo que se considera difícil con contratos de ejecución automática. Esta lectura procede de asesores y no de un tribunal, y así debe leerse.

Quien en Alemania es víctima de un exploit se encuentra ante un diagnóstico incómodo: la punibilidad está abierta, el autor suele ser desconocido y el protocolo quizá ya no exista. Presentar denuncia sigue teniendo sentido, porque deja constancia del hecho y puede servir de base para un reparto tardío de los fondos incautados. De ahí rara vez se sigue dinero rápido.

En lo fiscal, la pérdida sigue siendo un problema aparte

Una pérdida derivada de un exploit no es una venta, y su deducibilidad fiscal depende del caso concreto y de la documentación. Los justificantes sobre el ingreso, su fecha y su importe pesan aquí más que la cuestión jurídica. Quien no registre ya sus movimientos sin lagunas encontrará en la comparativa de software fiscal de criptomonedas y rastreadores de cartera los programas que generan justo esas pruebas.

Custodia y riesgo de contraparte: dónde están realmente tus criptos en un pool DeFi

El riesgo de contraparte es el peligro de que quien custodia tus activos no pueda devolverlos. En un pool lo que mantienes es un derecho frente a un contrato, y ese derecho vale exactamente lo que vale la lógica de cálculo que contiene. En Uranium Finance esa lógica estaba desviada en un factor de cien, y el derecho carecía de valor antes de que nadie pudiera reaccionar.

De esa mecánica se desprende un reparto elemental que nada tiene que ver con una opinión de mercado. Lo que deba permanecer a largo plazo corresponde a la custodia propia, donde no se interpone ningún contrato ajeno ni ningún balance ajeno. Qué dispositivos lo permiten y cuánto cuestan está en nuestra comparativa de carteras hardware. Lo que trabaja en un pool es una posición con riesgo de pérdida total, por alto que parezca el rendimiento anunciado.

Una segunda consecuencia afecta a las autorizaciones. Conceder una vez a un contrato acceso ilimitado a un token deja esa puerta abierta, incluso después de haber retirado tu depósito hace tiempo. Revocar esas autorizaciones de forma periódica cuesta minutos y limita el daño si un contrato acaba fallando.

La fecha del 16 de febrero de 2027: una pena de hasta veinte años aún por decidir

La determinación de la pena está fijada para el 16 de febrero de 2027. Hasta entonces la culpabilidad está establecida y la cuantía de la pena no, y los máximos citados de diez y veinte años son techos legales y no un pronóstico. Las crónicas del proceso insertan el caso en una serie de procedimientos estadounidenses en los que los tribunales tratan cada vez más los robos de cripto como delitos patrimoniales clásicos (Crypto Briefing).

Para el mercado europeo la próxima fecha es otra. Mientras las normas de la UE dejen fuera a los protocolos descentralizados, la responsabilidad de examinar un pool se desplaza por completo al depositante. Una sentencia en Manhattan no lo cambia, y ahí está la verdadera noticia de este miércoles.

Veredicto del exploit DeFi: 53,3 millones de dólares y ningún botón de pausa

El fallo de culpabilidad responde a una pregunta que llevaba cinco años abierta, y la responde en contra de los atacantes. Para la situación de los depositantes cambia poco: un pool sin operador no tiene a nadie que responda si algo sale mal, y el dinero había desaparecido antes de que el tribunal llegara a ser competente.

  1. Separa patrimonio y posición de riesgo. Lo que quieras conservar corresponde a tu propia custodia y no a un contrato que no has leído. Los dispositivos y sus precios están en la comparativa de carteras hardware.
  2. Comprueba quién es tu contraparte. Donde existe una contraparte con licencia hay supervisión y vía de reclamación; en un pool no hay ninguna de las dos. Las casas con licencia están en la comparativa de exchanges cripto regulados.
  3. Documenta cada ingreso de inmediato. Sin prueba de la fecha y el importe de tu depósito no es exigible ni un reparto de fondos incautados ni un tratamiento fiscal de la pérdida. Los programas adecuados los recoge la comparativa de software fiscal de criptomonedas.

(8 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre el veredicto del exploit DeFi

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar