Verifica este libro
41 afirmaciones de peso, cada una junto al artefacto público que la comprueba: transacciones en cadena que cualquiera puede abrir en un explorador de bloques, expedientes judiciales, informes de reguladores, investigaciones publicadas. Aquí nada pide ser creído.
Esta página existe para que la evidencia siga al alcance mucho después de la publicación. El libro cuenta la historia. Esta página conserva la investigación. La mayoría de los lectores no la necesitará: está aquí porque la transparencia importa.
Capítulo 1 — La llamada telefónica
4 064.38 BTC (~$238 millones de los ~$243 millones del total) salieron de la billetera de la víctima en una sola transacción el 2024-08-19 (bloque 857425, 04:05:26 UTC)
Malone Lam y Jeandiel Serrano fueron acusados formalmente a nivel federal por conspiración para robar y lavar más de $230 millones a una víctima en Washington, D. C.
ZachXBT publicó el 2024-09-19 una investigación en cadena de catorce partes que identificó a los tres principales responsables del robo
Veer Chetal se declaró culpable, entregó en decomiso casi treinta relojes de diseñador y más de $36 millones en ether, y le revocaron la fianza después de que la fiscalía dijera que participó en otro robo de ~$2 millones mientras esperaba sentencia
Al incorporar a ZachXBT como asesor de respuesta a incidentes, Paradigm cifró en más de $350 millones lo que él había ayudado a recuperar para las víctimas
ZachXBT empezó como un comprador minorista cualquiera en el auge de tokens de 2017 y perdió unos $15 000 en 2018 por el compromiso de una billetera, antes de cualquier trabajo de investigación
Capítulo 2 — Qué significa «perdido»
Una víctima envió ~$68 millones en WBTC a una dirección envenenada casi idéntica el 2024-05-03; el atacante lo devolvió todo el 2024-05-09
La misma campaña de envenenamiento se había llevado ~$1.49 millones a lo largo de sus 66 días previos (1 147 % de retorno), de víctimas a las que nadie les devolvió su dinero
Más de 450 000 billeteras portaban delegaciones EIP-7702 maliciosas activas, dominadas por la familia de contratos sweeper CrimeEnjoyor (más del 97% de las delegaciones reales apuntaban a sweepers maliciosos)
Capítulo 3 — Quién guarda tu dinero
QuadrigaCX les debía a sus clientes entre unos $190 y $215 millones (alrededor de 26 500 bitcoin, 430 000 ether, 200 000 litecoin) cuando anunció la muerte de Cotten y detuvo los retiros el 2019-01-14
Ernst & Young localizó ~104 BTC en el almacenamiento en frío de QuadrigaCX frente a ~26 500 BTC adeudados; el operador llevaba años mezclando los depósitos de los clientes con su propio dinero y gastándoselos
Tras QuadrigaCX, los reguladores canadienses de valores sometieron a las plataformas de cripto a requisitos de registro y de auditoría de custodia (CSA Staff Notice 21-327, 2020)
El bloque génesis de Bitcoin lleva en su parámetro coinbase el texto «The Times 03/Jan/2009 Chancellor on brink of second bailout for banks»: una fecha que no se puede falsificar hacia atrás
Capítulo 6 — Muévelo a un lugar seguro
El 2025-12-19 la Fiscalía de Distrito de Brooklyn presentó contra Ronald Spektor una acusación de treinta y un cargos por robar casi $16 millones a alrededor de cien personas por todo Estados Unidos haciéndose pasar por representante de un exchange de criptomonedas
La suplantación del soporte de Coinbase se anualizó en más de $300 millones al año sustraídos a los usuarios de ese único exchange: una extrapolación a partir de unos $65 millones observados durante unos dos meses a principios de 2025, no un recuento
Capítulo 7 — El respaldo que no hiciste
Dominic Iacovone (que lo reportó públicamente como @revive_dom) perdió ~$650 000-655 000 en ether, tokens y NFT el 2022-04-15, después de que un phishing de su Apple ID expusiera su bóveda respaldada en iCloud
MetaMask advirtió públicamente a los usuarios de iOS el 2022-04-17 que el respaldo de iCloud incluye la bóveda de MetaMask cifrada con contraseña
La bandera de manifiesto allowBackup de Android vale true por defecto; toda app de billetera cuyo equipo nunca la desactivó explícitamente puso calladamente su bóveda en el Google Drive del usuario
Capítulo 8 — El truco más viejo
El 98.6 % de ~7 millones de tokens creados en Pump.fun (de enero de 2024 a principios de 2025) terminó en un pump and dump o en un rug pull; solo ~97 000 conservaron al menos $1 000 de liquidez
$TRUMP cayó alrededor del 93 % desde su máximo de cierre del 2025-01-19 (~$45.50; ~$73 intradía) hasta unos $3.00 en el primer trimestre de 2026; los inversionistas minoristas perdieron ~$4 300 millones valuados a precio de mercado, y las billeteras de los de adentro retiraron más de mil millones
Once billeteras de los de adentro con ~$24 millones en memecoins, repartidas entre Ethereum y Solana, estaban todas y cada una fondeadas desde la misma dirección, ligada a un ENS público
Los reguladores estatales de valores situaron el fraude con acciones de centavo en Estados Unidos en unos $2 000 millones al año, en un estudio nacional presentado al Congreso en 1989
Preguntado en 1997 por la cifra de $6 000 millones anuales de fraude con acciones de centavo, el presidente de la SEC, Arthur Levitt, dijo al Senado que no había visto un estudio que calificaría de fiable
Capítulo 9 — Los 150 y los 147 millones
En diciembre de 2022 LastPass reveló que se habían llevado copias de respaldo de las bóvedas cifradas de los clientes
Para el final de 2023 la cohorte de drenajes rastreada sumaba aproximadamente $35 millones entre unas 150 personas cuyo dato en común era haber guardado su frase semilla en LastPass
El 2024-01-30 salieron unos $150 millones en XRP de una billetera perteneciente a Chris Larsen; en marzo de 2025 una acción federal de decomiso (Distrito Norte de California) vinculó el robo con la brecha de LastPass e incautó alrededor de $24 millones
TRM Labs rastreó ~$28 millones de los fondos de la cohorte a través del CoinJoin de Wasabi Wallet (finales de 2024 y principios de 2025), más ~$7 millones en septiembre de 2025; entre las salidas a fiat estaba Cryptex, sancionado por el Tesoro de Estados Unidos
Equifax fue vulnerada a través de una falla sin parchear en Apache Struts cuya corrección se publicó el 2017-03-07, sesenta y siete días antes de la intrusión del 2017-05-13
En 2020 el Departamento de Justicia de Estados Unidos acusó formalmente a cuatro oficiales del Ejército Popular de Liberación de China por la brecha de Equifax, que afectó a 147.9 millones de personas
En 2019 Equifax acordó un arreglo de hasta $700 millones con la FTC, la CFPB y los estados por la brecha
Capítulo 10 — La caja que mintió
Un Ledger Nano S Plus falsificado contenía un microcontrolador ESP32-S3 con las marcas raspadas, una pista de antena grabada en el circuito impreso y la frase semilla en texto plano en la memoria flash; las pérdidas de la cohorte fueron de unos $9.5 millones entre más de 50 víctimas documentadas, en más de veinte cadenas
Las billeteras físicas falsificadas esperan antes de vaciar: el aparato funciona con normalidad durante semanas, de modo que la víctima no relaciona la pérdida con la compra; el patrón está documentado en varias cohortes de falsificaciones, entre ellas unidades Trezor Model T en 2023
Capítulo 11 — Nadie puede decirte por qué
El Tesoro de Estados Unidos sancionó las direcciones de los contratos inteligentes de Tornado Cash el 2022-08-08, alegando más de $7 000 millones lavados desde 2019, incluidos ~$455 millones del Lazarus Group
Circle congeló los USDC de las direcciones de Tornado Cash sancionadas el 8 de agosto de 2022, el mismo día que la designación de la OFAC
En noviembre de 2024 el Quinto Circuito resolvió que la OFAC había excedido su autoridad: los contratos inteligentes inmutables carecen de los rasgos distintivos de la propiedad y no pueden ser sancionados bajo la IEEPA
Capítulo 12 — Por qué quieren tu pasaporte
Lazarus Group lavó más de $200 millones provenientes de más de veinticinco hackeos cripto (2020-2023) a través de Tornado Cash, puentes entre cadenas y mercados peer-to-peer (Noones, Paxful) como salida a fiat
Capítulo 13 — El dólar que no lo es
Entre el 2022-05-07 y el 2022-05-13, LUNA pasó de unos $80 a menos de un centavo y UST de $1.00 a unos $0.05; se destruyeron entre $40 000 y $60 000 millones de valor de mercado
Anchor Protocol pagaba aproximadamente un veinte por ciento anual fijo sobre los depósitos de UST, subsidiado por la tesorería de Terraform Labs y no por demanda real de préstamos, y llegó a tener alrededor del setenta y dos por ciento de todo el UST (~$14 000 millones de ~$18 000 millones)
Do Kwon se declaró culpable de conspiración y fraude electrónico en agosto de 2025 y en diciembre de 2025 fue condenado a 15 años, con el decomiso de más de $19 millones; la demanda civil de la SEC contra Terraform Labs se había resuelto en abril de 2025
Capítulo 14 — El banco regresa
El 2025-03-26, un squeeze del token JELLY llevó la bóveda HLP de Hyperliquid a una pérdida flotante máxima de ~$13,5 millones; los validadores retiraron JELLY y HYPE cayó ~20%
Los validadores de Hyperliquid votaron deslistar JELLY y liquidar las posiciones a $0.0095, anulando el precio de mercado manipulado; la Hyper Foundation reembolsó a los usuarios no señalados
¿Encontraste un número que no cuadra? Dilo — las correcciones se publican:
onchainattack.org
Las cifras agregadas del mercado (totales de fraude con tarjetas, Chainalysis/IC3/UNODC) están documentadas en «Una nota sobre las fuentes» del libro.