Volver al Blog
seguridadingenieria-socialbitcointrezorinvestigacion
$282M en Bitcoin Robados: El Mayor Robo por Ingeniería Social en la Historia Cripto
Un solo usuario perdió $282 millones en Bitcoin y Litecoin después de que estafadores suplantaran al soporte de Trezor. Por eso la verificación humana importa más que el hardware.
Miguel Treviño•

Resumen:
- El Evento: Una sola víctima perdió $282M en BTC y LTC mediante un ataque de ingeniería social por teléfono que suplantaba al soporte de Trezor.
- La Vulnerabilidad: El ataque apuntó a "secretos compartibles" (frases semilla) en lugar de un exploit de código o fallo de hardware.
- La Lección: La seguridad tradicional depende demasiado de que los humanos gestionen frases de 24 palabras que son fácilmente obtenidas por phishing.
- La Solución: El ZK Face Proof de Zelf elimina la necesidad de frases semilla por completo—no puedes filtrar lo que no tienes.
El 10 de enero de 2026, alguien perdió $282 millones en un solo ataque.
No fue a través de un exploit de contrato inteligente. No fue a través de una vulnerabilidad de día cero. No fue a través de un exchange comprometido.
Fue a través de una llamada telefónica.
El Ataque
Como rastreó el investigador blockchain ZachXBT, el ataque fue devastadoramente simple:
- La Preparación: Los estafadores suplantaron al soporte de la billetera hardware Trezor
- La Ingeniería Social: Convencieron a la víctima de compartir su frase semilla
- El Robo: 1,459 BTC (
$139M) y más de 2M LTC ($153M) fueron drenados al instante
Sin hackeo sofisticado. Sin exploits de código. Solo manipulación humana.
El Rastro del Dinero
En cuestión de horas, el atacante comenzó a lavar los fondos robados a través de:
- THORChain: Intercambió BTC por ETH, XRP y otros activos sin KYC
- Tornado Cash: Mezcló fondos para oscurecer el rastro
- Múltiples CEXs: KuCoin, WhiteBit, Huobi, ChangeNOW
- Monero: Destino final para conversión irrastreable
La firma de seguridad ZeroShadow logró bloquear aproximadamente $700,000 en 20 minutos—pero la gran mayoría escapó.
La Dura Verdad Sobre las Billeteras Hardware
Las billeteras hardware como Trezor y Ledger se comercializan como la forma "más segura" de almacenar cripto. Y técnicamente, lo son—si se usan correctamente.
Pero esto es lo que el marketing no te dice:
Una billetera hardware es tan segura como el humano que la opera.
El dispositivo en sí nunca fue comprometido. El firmware estaba bien. La criptografía se mantuvo. El punto débil fue la persona.
Esto no es un problema de Trezor. Es un problema humano. Y se aplica a cada billetera, cada dispositivo, cada sistema de seguridad.
Por Qué las Frases Semilla Son un Defecto de Diseño
Seamos honestos: esperar que los humanos:
- Escriban 24 palabras aleatorias
- Las almacenen de forma segura para siempre
- Nunca las compartan con nadie, jamás
- Recuerden dónde están años después
...es pedir el fracaso.
Las frases semilla fueron diseñadas para seguridad criptográfica, no para usabilidad humana. Y cuando la seguridad entra en conflicto con la usabilidad, la usabilidad gana—a menudo catastróficamente.
El Enfoque de Zelf: Autenticación Sin Secretos
En Zelf, hemos construido la autenticación alrededor de un principio fundamental:
No puedes filtrar lo que no tienes.
ZK Face Proof funciona de manera diferente:
- Sin frases semilla que compartir: Tu rostro ES la autenticación
- Sin secretos que extraer: La prueba es de conocimiento cero—nada sensible se transmite
- Sin llamadas de soporte necesarias: No puedes ser "ayudado" por estafadores porque no hay nada con lo que ayudar
Los ataques de ingeniería social apuntan a secretos compartibles. Elimina los secretos, elimina el vector de ataque.
¿Qué Habría Salvado Estos $282M?
Si la víctima hubiera estado usando un sistema de autenticación basado en ZK:
- No habría ninguna frase semilla que compartir
- Los estafadores no podrían suplantar al "soporte" porque no hay ningún secreto que recuperar
- La autenticación es biométrica y no transferible
Todo el manual del atacante se vuelve inútil.
Lecciones Aprendidas
- Nunca compartas tu frase semilla: Ningún soporte legítimo te la pedirá jamás
- Desconfía de las llamadas de "soporte": Las empresas reales no te llaman por sorpresa
- Cuestiona los secretos compartibles: Cualquier autenticación que dependa de algo que puedes decirle a alguien es vulnerable
- Considera el factor humano: La mejor seguridad es la que no puedes eludir accidentalmente
El Futuro de la Autenticación
El robo de $282 millones no es una anomalía—es la consecuencia natural de sistemas de autenticación diseñados sin considerar la psicología humana.
Zelf representa la próxima generación: autenticación que es tanto criptográficamente segura COMO socialmente imposible de manipular.
Tu rostro no puede ser víctima de phishing. Tu prueba biométrica no puede ser compartida por teléfono. Tu identidad no puede ser suplantada.