El robo de $387,5 millones a Bitget ha reabierto el debate sobre la responsabilidad legal de los protocolos descentralizados que permiten intercambiar criptomonedas procedentes de actividades ilícitas. Mientras THORChain sostiene que no puede bloquear selectivamente las direcciones vinculadas al ataque, NEAR Intents ha adoptado una estrategia diferente mediante su sistema automatizado SHIELD.
El hackeo de Bitget desencadena una nueva polémica sobre THORChain
El ataque informático contra Bitget ha situado nuevamente a THORChain en el centro del debate sobre la seguridad y la responsabilidad legal de las plataformas de finanzas descentralizadas.
Tras identificar las direcciones relacionadas con el robo de aproximadamente $387,5 millones, la directora ejecutiva de Bitget, Gracy Chen, solicitó públicamente a THORChain que impidiera a los responsables del ataque utilizar su infraestructura para intercambiar los activos sustraídos.
THORChain rechazó la petición argumentando que funciona como un protocolo descentralizado y sin permisos, de manera similar a redes como Bitcoin y Ethereum.
La plataforma planteó una cuestión fundamental: si una blockchain permite transferir fondos robados sin intervenir directamente en las operaciones, ¿debería considerarse responsable por las actividades ilícitas realizadas por sus usuarios?
El conflicto adquiere especial relevancia porque THORChain ya había sido utilizado anteriormente para intercambiar importantes cantidades de criptomonedas procedentes de otros ataques informáticos.
El precedente de Bybit: $1.200 millones intercambiados a través de THORChain
El caso de Bitget presenta similitudes con el hackeo de Bybit ocurrido en febrero de 2025, cuando los atacantes sustrajeron aproximadamente $1.460 millones.
Según las cifras recogidas en el reportaje, alrededor de $1.200 millones de los activos robados fueron intercambiados mediante THORChain, lo que generó críticas sobre la utilización de protocolos descentralizados para mover fondos procedentes de actividades delictivas.
Uno de los elementos más controvertidos fue que THORChain había retirado su clave de administrador apenas once días antes del ataque.
Esta decisión limitó la capacidad de introducir modificaciones unilaterales en el protocolo y reforzó su modelo de funcionamiento descentralizado.
Sin embargo, también redujo las posibilidades de intervenir rápidamente para impedir que determinadas direcciones utilizaran sus servicios.
La controversia se ha intensificado porque THORChain sí interrumpió sus operaciones en mayo, cuando se produjo un incidente que afectó a aproximadamente $10,7 millones de sus propios fondos.
El protocolo sostiene que aquella interrupción fue activada inicialmente por un mecanismo automatizado y que detener temporalmente la red no equivale a disponer de capacidad para bloquear direcciones individuales.
¿Puede la descentralización proteger legalmente a THORChain?
Para analizar las posibles consecuencias jurídicas del caso, Cointelegraph Magazine entrevistó a Yuriy Brisov, abogado especializado en criptomonedas de D&A Partners.
Brisov explicó que uno de los elementos fundamentales para determinar la responsabilidad de un protocolo DeFi es su grado real de descentralización.
Según el abogado, cuando los desarrolladores o administradores demuestran que tienen capacidad para bloquear direcciones, modificar transacciones o intervenir directamente en el funcionamiento de una plataforma, pueden exponerse a nuevas reclamaciones legales.
El argumento es que, si una organización tiene capacidad para impedir determinadas actividades ilícitas, podrían surgir preguntas sobre por qué no aplica controles similares en otras situaciones.
Esto podría abrir debates sobre sus obligaciones en materia de identificación de clientes, prevención del blanqueo de capitales y protección de los inversores.
No obstante, Brisov considera que un protocolo que realmente carece de mecanismos de intervención dispone de argumentos jurídicos diferentes a los de una empresa que mantiene el control directo de sus servicios.
El abogado advierte de que la descentralización debe evaluarse a partir del funcionamiento técnico real de cada plataforma y no únicamente de cómo se presenta ante sus usuarios.
NEAR Intents adopta una estrategia diferente con su sistema SHIELD
Frente a la postura de THORChain, NEAR Intents ha optado por incorporar mecanismos automatizados para detectar y rechazar operaciones relacionadas con fondos robados.
Su sistema SHIELD identifica direcciones vinculadas a ataques conocidos y aplica restricciones cuando detecta transacciones que coinciden con sus criterios de riesgo.
Según Alex Shevchenko, responsable de NEAR Intents, el sistema identificó más de $50 millones en intentos de intercambio relacionados con el hackeo de Bitget. Sin embargo, esta cantidad no representa dinero recuperado.
De acuerdo con las cifras comunicadas por el proyecto, aproximadamente $503.000 quedaron retenidos, mientras que otros $166.000 consiguieron pasar por el servicio. La mayoría de los fondos correspondientes a las operaciones rechazadas fueron posteriormente dirigidos hacia otros proveedores.
NEAR Intents también rechazó cobrar la recompensa del 5% ofrecida por Bitget por la recuperación de los activos.
Su actuación ha recibido críticas de algunos defensores de la descentralización, que cuestionan si una plataforma capaz de impedir operaciones puede describirse como completamente abierta y sin permisos.
Brisov, por el contrario, considera que los sistemas automatizados pueden representar una alternativa para introducir controles de seguridad sin depender de decisiones manuales sobre cada transacción.
La retirada de la clave de administrador refuerza el argumento de THORChain
Uno de los elementos más importantes para analizar la situación de THORChain es su decisión de retirar la clave de administrador en febrero de 2025.
Esta medida impide que un único administrador introduzca determinadas modificaciones en el protocolo de manera unilateral.
Además, según la información recogida en el reportaje, THORChain cuenta con aproximadamente cien validadores, lo que distribuye entre diferentes participantes las funciones necesarias para mantener el funcionamiento de la red.
Brisov considera que estas características podrían respaldar el argumento de que el protocolo está suficientemente descentralizado como para limitar el control directo de sus desarrolladores.
Sin embargo, advierte de que todavía no existe una conclusión jurídica definitiva sobre esta cuestión.
También es necesario distinguir entre la capacidad de detener temporalmente una red y la posibilidad de bloquear selectivamente las operaciones de determinadas direcciones.
THORChain sostiene que sus mecanismos de emergencia permiten responder a problemas generales de seguridad, pero no le proporcionan una herramienta sencilla para censurar a usuarios concretos.
Tornado Cash y el debate sobre la responsabilidad de los desarrolladores
El caso de Tornado Cash constituye otro antecedente relevante en el debate sobre las obligaciones legales de los protocolos descentralizados.
Brisov hace referencia a la controversia sobre las sanciones estadounidenses impuestas a sus contratos inteligentes inmutables.
En aquel procedimiento, un tribunal de apelaciones estadounidense concluyó que los contratos examinados no podían considerarse propiedad susceptible de sanción bajo la normativa utilizada por la Oficina de Control de Activos Extranjeros.
La resolución tuvo en cuenta que los contratos eran inmutables y que sus creadores no podían modificarlos ni controlarlos unilateralmente.
Sin embargo, esa decisión no estableció una inmunidad penal general para los desarrolladores de protocolos descentralizados. El procedimiento abordó el alcance de determinadas sanciones administrativas, una cuestión distinta de la posible responsabilidad individual por blanqueo de capitales.
En consecuencia, el precedente puede resultar relevante para analizar el control sobre una infraestructura, pero no permite determinar por sí solo si los desarrolladores de THORChain podrían afrontar cargos penales.
¿Podrían los desarrolladores de THORChain ser acusados de blanqueo de capitales?
Brisov considera complicado atribuir responsabilidad por blanqueo de capitales a THORChain únicamente porque terceros utilicen el protocolo para intercambiar criptomonedas robadas.
El abogado destaca que THORChain no funciona como un mezclador de criptomonedas. Aunque permite realizar intercambios entre distintas blockchains, las operaciones pueden continuar siendo rastreables mediante herramientas de análisis onchain.
No obstante, la posibilidad de rastrear una operación no determina automáticamente su legalidad.
Para establecer una eventual responsabilidad penal sería necesario analizar las actuaciones concretas de las personas investigadas, su conocimiento sobre el origen ilícito de los fondos y su posible participación en operaciones destinadas a ocultarlos.
La descentralización puede limitar el control que los desarrolladores mantienen sobre un protocolo, pero no excluye automáticamente cualquier responsabilidad individual.
Brisov tampoco descarta que puedan producirse actuaciones legales en el futuro. Según explicó, el precedente de Bybit ya había expuesto a THORChain a posibles reclamaciones, aunque eso no significa que exista una acusación penal confirmada por el incidente de Bitget.
Análisis CoinWatcher: el hackeo de Bitget enfrenta dos modelos de descentralización
La controversia entre THORChain y NEAR Intents refleja dos formas diferentes de abordar la seguridad en las finanzas descentralizadas.
THORChain defiende una arquitectura en la que sus desarrolladores carecen de herramientas sencillas para bloquear direcciones individuales. NEAR Intents, por su parte, utiliza controles automatizados para impedir que determinados fondos sospechosos sean intercambiados mediante su servicio.
Ambos modelos plantean cuestiones importantes. La ausencia de mecanismos de intervención dificulta responder a incidentes como el de Bitget, mientras que la capacidad de bloquear operaciones exige establecer criterios transparentes y mecanismos para gestionar posibles errores.
Desde el punto de vista jurídico, el elemento decisivo será determinar qué grado de control efectivo mantienen los responsables de cada protocolo y qué obligaciones pueden derivarse de ese control.
Por ahora, la información disponible no confirma la existencia de un proceso penal contra los desarrolladores de THORChain por el hackeo de Bitget.
El caso pone de manifiesto que la descentralización no es únicamente una característica tecnológica: también influye en cómo se distribuyen las responsabilidades cuando una infraestructura blockchain es utilizada para mover fondos robados.



