Bitget pierde 351,6 millones de dólares de sus hot wallets. Su fondo de protección tiene 5.500 BTC.

Bitcoin no figura entre los activos robados. Sigue abierto si el exchange venderá parte de los bitcoin del fondo.

NoticiasBlock · 968.5688 min de lectura

Esta traducción se ha realizado con asistencia de IA.

El exchange de criptomonedas Bitget detectó transferencias no autorizadas desde varias de sus hot wallets el 24 de septiembre a las 18:31 UTC. Según la empresa, activos por unos 351,6 millones de dólares salieron de sus wallets antes de que los procedimientos de emergencia se activaran en cuestión de minutos. Bitget suspendió los retiros, mantuvo abiertos los depósitos y el trading, y afirma que los saldos de los clientes siguen totalmente cubiertos. Su CEO, Gracy Chen, dijo que detrás del ataque está muy probablemente un grupo vinculado a Corea del Norte.

Qué se robó

Las primeras alertas on-chain del jueves por la noche situaban la cifra en unos 183 millones de dólares, drenados en una hora. El total casi se duplicó al contabilizar las salidas de XRP. El recuento de Lookonchain sobre las direcciones del atacante incluye:

  • 102,93 millones de XRP, con un valor de unos 157,5 millones de dólares
  • 31.890 ETH, con un valor de unos 85,8 millones de dólares
  • 34,75 millones de dólares en USDT, 19,67 millones de dólares en USDT0 y 21,05 millones de dólares en USDC
  • posiciones menores en BNB, AVAX, TRX y XAUt, un token respaldado por oro físico

Las transferencias se realizaron en al menos siete redes, entre ellas Ethereum, XRP Ledger, Arbitrum y Base. En ninguno de los recuentos publicados aparece bitcoin.

El atacante empezó a convertir el botín casi de inmediato. Una wallet recién creada compró 7.111 ETH en Arbitrum con los 19,67 millones de dólares en USDT0 en seis minutos, pagando hasta un 5 por ciento por encima del precio spot. Después de intercambiar la mayor parte de los activos en redes EVM, Lookonchain contó unos 67.982 ETH, con un valor de unos 183 millones de dólares, en direcciones del atacante.

Cómo entraron los atacantes

Bitget reparte sus fondos entre hot wallets, warm wallets y cold wallets. La empresa afirma que la brecha alcanzó parte de las capas hot y warm y que sus cold wallets no se vieron afectadas.

Según Chen, no se robó ninguna clave privada. Los atacantes "comprometieron un sistema backend crítico de nuestra infraestructura de wallets, lo usaron para falsificar datos de transacciones y activaron nuestro proceso de autorización para sacar los fondos". Los sistemas de firma aprobaron las transferencias porque los datos que recibían parecían solicitudes de retiro legítimas. Como el ataque se situaba antes de las claves, pudo alcanzar varios activos en varias redes a la vez.

Bitget afirma que el método exacto de la intrusión sigue bajo investigación y que publicará un informe técnico completo. Las firmas de seguridad Mandiant y SlowMist trabajan en el caso, y se ha notificado a las fuerzas del orden.

Quién podría estar detrás

El comunicado de Bitget afirma que el método del ataque es "muy coherente con los patrones conocidos de organizaciones de hackers norcoreanas", según el comportamiento de las IP y el análisis on-chain. En declaraciones publicadas en X, Chen dijo que el equipo encontró direcciones IP cuyos patrones de uso de VPN coincidían con los de un grupo concreto vinculado a Corea del Norte, lo que, en sus palabras, hace "muy probable" una conexión norcoreana.

La atribución es de la propia Bitget y es preliminar. Ninguna agencia gubernamental la ha confirmado hasta ahora. Grupos norcoreanos han estado detrás de varios de los mayores robos del sector. El FBI atribuyó a Corea del Norte el robo de unos 1,5 mil millones de dólares al exchange Bybit en febrero de 2025, el mayor registrado.

Cómo dice Bitget que cubrirá la pérdida

Bitget afirma que los clientes no cargarán con la pérdida. "Los fondos de los usuarios están a salvo", escribió la empresa, y añadió que el importe total "entra en la cobertura del User Protection Fund de Bitget, que actualmente tiene más de 464 millones de dólares".

El fondo tiene 5.500 BTC y sus direcciones de wallet son públicas. El viernes, Bitget dijo que la pérdida se cubrirá con el fondo "tras una evaluación" y que repondrá el fondo, con detalles en un anuncio aparte. Chen señaló además más de 1 mil millones de dólares en activos propios fuera del fondo y dijo que los fondos de los clientes siguen respaldados uno a uno.

Frente al fondo, la pérdida es grande. Al valor que cita Bitget, 351,6 millones de dólares equivalen a cerca del 76 por ciento del fondo. Con un precio de bitcoin de unos 83.900 dólares, corresponden a aproximadamente 4.190 BTC.

Parte de la pérdida aún podría recuperarse. El viernes, Circle y Tether incluyeron en su lista negra una dirección del atacante con 218.023 USDT y 99.990 USDC, unos 318.000 dólares, es decir, el 0,09 por ciento del total, según CoinDesk, que cita a la firma de rastreo MistTrack. El mismo informe señala que otras direcciones del atacante aún tienen más de 63.000 ETH, que ningún emisor puede congelar. En una transmisión en directo, Chen dijo que algunos de los fondos afectados "podrían tener posibilidades de recuperarse", sin indicar una cifra.

Por qué importan los bitcoin del fondo

Los activos robados fueron XRP, ether y stablecoins. El fondo que debe cubrirlos tiene bitcoin. Ese desajuste ha planteado la pregunta de si Bitget venderá bitcoin para restablecer sus saldos en los activos afectados.

Bitget no lo ha dicho. Sus comunicados hasta ahora la comprometen a cubrir la pérdida y a reponer el fondo, no a un método concreto. El exchange puede recurrir al fondo, a sus propios activos o a ambos, y cualquier fondo recuperado reduce la brecha. Hasta que Bitget publique cómo liquida la pérdida, una venta de los bitcoin del fondo es una posibilidad, no un paso anunciado. Como las direcciones del fondo son públicas, cualquier movimiento desde ellas sería visible on-chain.

El precio de bitcoin apenas se movió con la noticia. Bitcoin cotizaba a unos 84.400 dólares el jueves por la noche y a unos 83.900 dólares el viernes, con una subida del 0,34 por ciento en el día. El token del exchange de Bitget, BGB, bajó alrededor de un 3,2 por ciento.

Qué muestra el incidente sobre la custodia en exchanges

Un saldo en un exchange es un derecho frente al exchange, no bitcoin bajo el control del cliente. No se espera que los clientes de Bitget pierdan dinero en este caso, porque la empresa afirma que puede absorber la pérdida. Sin embargo, nunca tuvieron las claves de los activos robados. Las claves, los sistemas de firma y el backend que los alimentaba eran todos de Bitget. Esa es la distinción detrás de la frase "not your keys, not your coins", que nuestra guía de autocustodia lleva a la práctica. Las hot wallets existen porque un exchange tiene que pagar con rapidez, y esa conexión constante es precisamente lo que las convierte en la capa expuesta, como explica nuestra comparación entre hot wallets y cold wallets.

La autocustodia traslada el riesgo en lugar de eliminarlo. Los robos atribuidos a un fallo de entropía de Coldcard mostraron que un dispositivo de firma también puede fallarle a su dueño. El incidente muestra además las dos caras de las stablecoins. Un emisor puede congelar tokens en una dirección, lo que ayuda a un exchange hackeado y es el mismo control que nuestro análisis de la GENIUS Act describe como el freno incorporado de un dólar programable. A nivel de protocolo, nadie puede congelar bitcoin.

Qué sigue abierto

  • Retiros: Chen dijo que Bitget solo los reabrirá cuando se confirme la seguridad y no se comprometió con una fecha.
  • El informe técnico sobre cómo llegaron los atacantes al sistema backend.
  • El anuncio aparte sobre cómo se liquida la pérdida y cómo se repone el fondo.
  • La atribución más allá de la evaluación de la propia Bitget.

Preguntas frecuentes

Según los recuentos on-chain publicados hasta ahora, no. Los activos robados fueron sobre todo XRP, ether y las stablecoins USDT y USDC, además de cantidades menores de BNB, AVAX, TRX y un token respaldado por oro.

Bitget dice que no. Afirma que los saldos de los clientes son correctos y que toda la pérdida entra en la cobertura de su User Protection Fund, que tiene 5.500 BTC con un valor de más de 464 millones de dólares. Los retiros siguen suspendidos y el exchange no ha dado una fecha para reabrirlos.

Bitget no lo ha dicho. Se ha comprometido a cubrir la pérdida tras una evaluación y a reponer el fondo, e informa de más de 1 mil millones de dólares en activos propios además del fondo. Las direcciones del fondo son públicas, así que cualquier venta desde ellas sería visible on-chain.

Fuentes

  1. 1.Bitget — Statement on the hot wallet security incident, post on X, September 25, 2026
  2. 2.Lookonchain — Bitget was hacked for about $351.6M, post on X, September 25, 2026
  3. 3.Wu Blockchain — Bitget CEO: $350M hack very likely linked to North Korea, post on X, September 25, 2026
  4. 4.CoinDesk — Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO Gracy Chen says
  5. 5.BleepingComputer — Hackers steal $351.6 million in Bitget crypto exchange hack
  6. 6.Bitcoin.com News — Everything we know about Bitget's massive $351M hack
  7. 7.Decrypt — Bitget hacked as $350 million vanishes from crypto exchange wallets
  8. 8.ChainCatcher — Bitget: The protection fund holds 5,500 BTC
  9. 9.ChainCatcher — Bitget CEO: The platform was attacked not through key leakage
  10. 10.ChainCatcher — Bitget CEO: Some of the stolen funds may be recovered
  11. 11.CryptoSlate — Bitget's North Korea-linked $352 million hack could drain 76% of its protection fund
  12. 12.CoinDesk — Circle and Tether step in to freeze hacker wallet after massive Bitget crypto heist
  13. 13.Bitget — User Protection Fund
  14. 14.FBI — North Korea Responsible for $1.5 Billion Bybit Hack, public service announcement, February 26, 2025

No es asesoramiento financiero. CanoeBit publica únicamente contenido educativo. Nada de lo aquí escrito constituye una recomendación de compra, venta o tenencia de ningún activo.