Bitget acaba de perder 350 millones de dólares.
El octavo aniversario de Bitget terminó con los hackers embolsándose aproximadamente 350 millones de dólares. Nada mal para una sola noche de trabajo.
La primera señal de problemas surgió a última hora del 24 de septiembre, cuando las carteras vinculadas a Bitget comenzaron a perder fondos en múltiples cadenas. El analista de Arkham, Emmett Gallic, fue el primero en detectarlo, alertando sobre las salidas de fondos más de una hora antes de que Bitget se pronunciara públicamente. Para cuando la CEO Gracy Chen confirmó el incidente en X, ya se habían movido aproximadamente 183 millones de dólares. La cifra final fue mayor: alrededor de 351,6 millones de dólares.
"A las 18:31 UTC del 24 de septiembre de 2026, los sistemas de seguridad de Bitget detectaron transferencias no autorizadas desde algunas de nuestras carteras digitales", escribió Chen.
Según explicó, el almacenamiento en frío nunca se vio afectado; la brecha se limitó a las capas de monederos de acceso frecuente y de acceso temporal, y los retiros se congelaron mientras el equipo se esforzaba por contenerla.
No son llaves robadas, solo una falsificación muy convincente.
Aquí está la parte que debería preocupar a todas las plataformas de intercambio que utilizan una infraestructura similar: los atacantes no necesitaban las claves privadas de Bitget. Chen explicó posteriormente que los hackers comprometieron un sistema de backend vinculado a la infraestructura de la billetera de Bitget, lo utilizaron para falsificar datos de transferencia y luego pasaron esos datos falsos directamente a través del proceso de autorización de la propia plataforma. El sistema aprobó transacciones que nunca debería haber visto. "Se ha descartado el compromiso de las claves privadas", dijo Chen, lo cual, según cómo se mire, puede ser tranquilizador o, por el contrario, inquietante. Perder las claves es un fallo conocido. Que tu propio proceso de firma sea engañado para aprobar fraude es algo completamente distinto.
Aproximadamente el 40% de los activos robados eran XRP, según los primeros análisis que circulaban junto con las actualizaciones de Chen, mientras que el resto se repartía entre ETH, BNB, AVAX, USDT y USDC. Según se informa, algunas fundaciones de la cadena de bloques comenzaron a congelar las direcciones vinculadas al hacker en cuestión de horas, aunque aún está por verse cuánto se recuperará realmente.
La huida fue rápida y cara.
Quienquiera que haya hecho esto no tenía ningún interés en ser precavido. Una dirección recién creada intercambió 19,67 millones de USDT0 por 7.111 ETH en tan solo seis minutos, realizando la transacción a través de UniswapX y 1inch Fusion, y pagando hasta un 5% por encima del precio de mercado. Así no se opera si te preocupa el precio. Así se opera si crees que alguien está a punto de congelar tus fondos.
El patrón de blanqueo de capitales —fondos consolidados en una única dirección y luego retirados a través de una cadena de monederos— es el mismo modus operandi que los investigadores de seguridad han atribuido a operadores vinculados a Corea del Norte durante años.
Lázaro, otra vez
Chen señaló a Corea del Norte, afirmando que los investigadores encontraron direcciones IP que coincidían con la infraestructura VPN vinculada al aparato de piratería informática del país, y que el ataque "se parece mucho a lo que el equipo norcoreano hizo anteriormente". El analista independiente SpecterAnalyst fue más allá, rastreando el XRP robado hasta el mismo clúster de billeteras utilizado en el hackeo de AFX de julio por 24 millones de dólares, un incidente que ya se atribuyó a TraderTraitor, una unidad vinculada a Lazarus. No todos están convencidos con la etiqueta; algunos investigadores de X se opusieron, señalando que "Lazarus" se asocia a muchos incidentes que pueden no tener un operador real. El informe de Bitget aún está pendiente.
Si se confirma, será solo el último capítulo de una larga lista de casos. Chainalysis estima que el robo de criptomonedas vinculado a Corea del Norte ascenderá a más de 2 mil millones de dólares solo en 2025, y eso sin contar este robo para el próximo año. El hackeo de Bybit, de 1.500 millones de dólares en febrero de 2025 —que sigue siendo el mayor robo de criptomonedas registrado— presenta características similares.
Aquí hay una anécdota curiosa: Ben Zhou, CEO de Bybit, se ofreció a ayudar a rastrear los fondos, señalando que Bitget había hecho lo mismo por Bybit cuando fue la víctima del robo. Al parecer, los directivos de las plataformas de intercambio de criptomonedas ahora tienen un chat grupal para esto.
El fondo que se supone que debe cubrirlo
Bitget afirma que esto no afecta los saldos de los usuarios. La plataforma mantiene un Fondo de Protección al Usuario que, según la declaración de Chen, contaba con más de 464 millones de dólares, una cantidad muy superior a la pérdida de 351,6 millones de dólares. Los depósitos y las operaciones continuaron funcionando sin interrupciones; solo se suspendieron los retiros, y Chen indicó que la recuperación tardaría "horas o días", no semanas.
Si esa promesa se cumple es lo siguiente que vale la pena observar. Un fondo en papel es diferente de un fondo que paga sin problemas durante una corrida bancaria, y BGB cayó tras la noticia antes de recuperarse parcialmente. Bitget se ha comprometido a elaborar un informe completo del incidente con un análisis de las causas raíz; ese documento, una vez publicado, revelará mucha más información que cualquier hilo de discusión.

Bonificación de depósito del 5% hasta 100 gemas

0% de comisiones en ingresos y reintegros.


Bono de depósito del 11% + FreeSpin
BONO DE DEPÓSITO EXTRA DEL 10% + 2 TIRADAS DE RULETA GRATIS
Maletín gratuito y bonificación de bienvenida del 100
5 cajas gratis, gratis a diario y bonificaciones

3 cajas gratis y una bonificación del 5% añadida a todos los depósitos en efectivo.

+5% al depósito


Comentarios