BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Corea del Sur

Upbit devolvió cada won del hackeo de 32 millones y Corea le abre expediente igual: la ley no sabe castigar que te roben

Upbit hizo, sobre el papel, todo lo que se supone que debe hacer un exchange al que le roban: detectó las transferencias, movió los activos a carteras frías, congeló lo que pudo y devolvió…

FretchCop 6 min de lectura
Upbit devolvió cada won del hackeo de 32 millones y Corea le abre expediente igual: la ley no sabe castigar que te roben

Upbit hizo, sobre el papel, todo lo que se supone que debe hacer un exchange al que le roban: detectó las transferencias, movió los activos a carteras frías, congeló lo que pudo y devolvió a cada cliente afectado el dinero de su propio balance. Ninguna víctima perdió un won. Y aun así, ocho meses después, el mayor exchange de Corea del Sur es el que está en el banquillo.

El 19 de julio, el Servicio de Supervisión Financiera surcoreano (FSS) abrió expediente sancionador formal contra Dunamu, la empresa que opera Upbit, por el hackeo de noviembre de 2025 que se llevó unos 44.500 millones de won, alrededor de 32 millones de dólares. El detalle incómodo no es la cifra. Es que la ley bajo la que se le juzga no dice absolutamente nada sobre qué pasa cuando te roban.

44.500M de won
Lo sustraído en el hackeo de noviembre de 2025 (~32 millones de dólares), origen del expediente que el FSS abrió el 19 de julio.

Qué acaba de pasar exactamente

El FSS, que depende de la Comisión de Servicios Financieros (FSC), dedicó siete meses a investigar la brecha antes de emitir lo que en la jerga regulatoria surcoreana se llama una carta de opinión de inspección. Es el primer paso del procedimiento: notifica a Dunamu que hay caso abierto y le da la oportunidad de presentar su defensa antes de que se decida sanción alguna. Lo adelantó la cadena SBS citando a las autoridades financieras.

A partir de ahí el expediente recorre varias estaciones. Primero un comité de revisión de sanciones, luego la Comisión de Valores y Futuros (SFC) y, finalmente, la propia FSC deben dar su visto bueno antes de que cualquier penalización llegue a aplicarse. El FSS no ha adelantado la severidad de lo que baraja, precisamente porque el proceso está en su arranque y depende de esos filtros sucesivos.

El robo de los 54 minutos

El ataque ocurrió el 27 de noviembre de 2025 y golpeó activos basados en Solana custodiados por Upbit. Duró unos 54 minutos hasta que el exchange detectó las transferencias no autorizadas. Las primeras estimaciones hablaban de cerca de 36 millones de dólares; los reguladores fijan ahora la pérdida en 44.500 millones de won, unos 32 millones al cambio actual.

La reacción de Upbit fue la de un manual de crisis: trasladó los activos a almacenamiento en frío, suspendió depósitos y retiradas, congeló alrededor de 2.300 millones de won (1,5 millones de dólares) de los fondos y anunció que cubriría las pérdidas de los clientes con recursos propios, sin trasladarlas a los usuarios. Las autoridades, sin embargo, examinaron dos cosas distintas: el fallo de seguridad en sí y el momento en que Upbit comunicó públicamente lo ocurrido.

54 min
Duró el drenaje antes de la detección
7 meses
Investigación del FSS antes del expediente
100%
Reembolso a clientes, de fondos propios

El agujero legal que lo vuelve interesante

Aquí está el nervio de la historia. La Ley de Protección del Usuario de Activos Virtuales de Corea del Sur, el marco que regula a las plataformas cripto desde 2024, otorga a los supervisores potestades sobre custodia, negociación desleal y protección al cliente. Pero no contiene una sola disposición que fije sanciones específicas por hackeos o por fallos de los sistemas informáticos. La ley se escribió pensando en el fraude y en el mal uso del dinero de los clientes, no en que un intruso vaciara una cartera caliente en menos de una hora.

Eso deja al FSS explorando los límites de lo que la norma le permite. Si consigue imponer una sanción de peso por un hackeo apoyándose en un estatuto que no menciona los hackeos, mandará una señal clara: las autoridades surcoreanas piensan interpretar sus poderes de forma amplia. Si, por el contrario, la ambigüedad legal le ata las manos, quedará al descubierto un boquete considerable en el andamiaje regulatorio cripto del país. Corea no es un mercado menor: es uno de los ecosistemas minoristas más activos del mundo y Upbit lo domina.

La ley da poder sobre custodia, negociación desleal y protección al cliente, pero no fija penas por que te hackeen. El expediente es, en el fondo, una prueba de hasta dónde estira el regulador un texto que nunca contempló el robo.

No es el primer roce de Dunamu con el regulador

El hackeo llega en un momento de vigilancia estrecha sobre la compañía. Dunamu ya arrastraba una multa propuesta de 35.200 millones de won, unos 25 millones de dólares, por infracciones de blanqueo de capitales y verificación de clientes, un frente separado del hackeo. Como parte de aquella acción, la Unidad de Inteligencia Financiera (FIU) impuso en febrero de 2025 una suspensión parcial que impedía a los nuevos usuarios de Upbit transferir activos digitales.

Esa suspensión no aguantó. En abril de 2026, un tribunal de Seúl la anuló parcialmente al encontrar deficiencias en la base legal que se había usado para imponerla, según recogió Chosun Biz. El precedente pesa: ya hubo una sanción a Dunamu que se cayó en los tribunales por vaguedad legal, y el nuevo expediente por el hackeo se apoya en un terreno igual de resbaladizo.

FechaFrente regulatorioEstado
Feb 2025Suspensión FIU (blanqueo/KYC)Impuesta
Nov 2025Hackeo de ~$32M (Solana)Reembolsado
Abr 2026Tribunal revisa la suspensiónAnulada en parte
Jul 2026Expediente por el hackeoAbierto

Por si fuera poco, Dunamu tiene pendiente un canje de acciones con Naver Financial, aplazado hasta el 31 de diciembre a la espera de varias autorizaciones regulatorias. El expediente actual no bloquea automáticamente esa operación, pero suma otra capa de escrutinio sobre una empresa que ya lidia con tres frentes abiertos a la vez.

La otra cara

El regulador tiene un argumento legítimo. Una plataforma que custodia miles de millones en activos de clientes y que ve cómo se le vacía una cartera en 54 minutos no puede escudarse solo en que devolvió el dinero: el reembolso repara al usuario, pero no borra el fallo de controles internos que hizo posible el robo, ni resuelve si la comunicación pública llegó tarde. Supervisar eso es, literalmente, su trabajo.

El matiz es el otro. Castigar con dureza bajo una ley que no prevé los hackeos es justo la clase de movimiento que un tribunal ya tumbó en abril. Y, de momento, esto es una carta de opinión de inspección, el primer peldaño de una escalera larga: no hay sanción decidida, Dunamu puede defenderse y el desenlace podría quedarse en una advertencia. Que el FSS abra expediente no significa que vaya a ganar.

Lo que dirá si esto se confirma
  • El nivel de sanción propuesto. Del abanico posible (advertencia, restricciones operativas, orden de suspensión, medidas contra directivos), lo que elija el FSS marcará cuánto se atreve a estirar la ley.
  • Si aguanta en los tribunales. Con el precedente de abril, cualquier castigo serio es candidato a acabar recurrido; ahí se verá si el agujero legal es real.
  • La reforma legislativa. Seúl ya insinúa reglas específicas sobre hackeos y compensación al cliente en la próxima fase de su ley cripto; este caso es el que la empuja.
  • El canje con Naver. No está bloqueado, pero un expediente vivo puede enfriar aprobaciones pendientes antes de fin de año.

La lectura de fondo es casi filosófica para un sector que lleva años pidiendo "claridad regulatoria". Corea la tiene, sobre el papel, desde 2024. Pero cuando llega el primer gran susto, resulta que el reglamento no sabe qué hacer con él. Upbit devolvió cada won y sigue siendo el acusado; la ley que lo juzga no tiene artículo para el delito. Esa distancia entre tener una ley y que la ley funcione es, quizá, el verdadero titular.

Datos y fuentes: Crypto Briefing, Cointelegraph, crypto.news, Bloomingbit, Blockonomi, SBS, Chosun Biz.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba