Bitget: así engañaron a su sistema y movieron 387.5 mdd

Bitget: así engañaron a su sistema y movieron 387.5 mdd

Bitget apunta a hackers norcoreanos por un ataque de 387.5 millones de dólares; los retiros vuelven el 28 de septiembre

Por Humberto Toledo el 26 de septiembre del 2026 a las 7:08 pm PDT

✨︎ Resumen (TL;DR):

  • Bitget elevó a 387.5 millones de dólares el monto que salió de sus billeteras durante el ataque del 24 de septiembre de 2026.
  • Los atacantes no robaron llaves privadas: manipularon un sistema interno para que autorizara transferencias falsas.
  • Solo se congelaron 318,000 dólares; Bitget reabrirá los retiros por fases desde el 28 de septiembre.

Bitget elevó a 387.5 millones de dólares el monto que salió de sus billeteras calientes durante el ataque detectado el 24 de septiembre de 2026. Su CEO, Gracy Chen, sostiene que los responsables no robaron llaves privadas: comprometieron un sistema interno, falsificaron los datos de las transferencias y consiguieron que la plataforma autorizara movimientos ilegítimos. Chen apunta a hackers de Corea del Norte, mientras Bitget mantiene suspendidos los retiros y promete reabrirlos por fases desde el 28 de septiembre.

Reino Unido exige abrir Ormuz sin cobros ante fin de tregua
Te podría interesar:
Reino Unido exige abrir Ormuz sin cobros ante fin de tregua
Portátil con monedas de Bitcoin, gafas y nota '¿invertir?'. Ideal para temas de finanzas y tecnología.
Foto: Leeloo The First / Pexels

El ataque pasó por el backend, no por las llaves

Los sistemas de Bitget detectaron transferencias no autorizadas desde sus billeteras calientes el 24 de septiembre a las 18:31 UTC. Los activos salieron por varias redes a la vez: Ethereum, otras cadenas EVM, XRP Ledger, Zcash y TRON.

Chen explicó que los atacantes vulneraron un sistema clave del backend de la billetera. Falsificaron los datos de las transferencias y usaron esa información para activar el proceso de firma autorizada. La ejecutiva descartó que se hubieran filtrado llaves privadas.

La autorización falsa es un ataque que manipula los datos que recibe un sistema de firma para que apruebe transferencias ilegítimas, aunque las llaves privadas no hayan sido robadas.

El ataque no necesitó vaciar una bóveda. Bastó con que el sistema que decide qué firmar recibiera datos falsos y los diera por buenos.

El ritmo fue rápido. Arkham calculó que 228 millones de dólares salieron en apenas 18 minutos. XRP concentró el mayor golpe: unos 103 millones de tokens, equivalentes a cerca de 157 millones de dólares.

Bitget había informado inicialmente 351.6 millones de dólares el 25 de septiembre. La empresa elevó el total después de identificar más activos al rastrear las transacciones y aseguró que sus billeteras frías no se tocaron.

La hipótesis norcoreana se apoya en dos rastros

Chen basó la sospecha en dos rastros. Las direcciones IP coinciden con servicios de VPN que usa cierto grupo norcoreano y el patrón de movimientos en la cadena se parece mucho al de ataques anteriores de ese equipo. No identificó al grupo por nombre y dijo que la investigación continúa con Mandiant y SlowMist.

La firma de análisis Elliptic calificó como muy probable el vínculo con Corea del Norte. Con este robo, los ataques atribuidos al régimen en 2026 ya superan los 1,000 millones de dólares, según sus cálculos.

Hasta el 26 de septiembre, esa atribución la sostenían Bitget y firmas privadas de rastreo. El antecedente más parecido fue el robo de cerca de 1,500 millones de dólares a Bybit en febrero de 2025. En ese caso, el FBI terminó de atribuir públicamente el golpe a Corea del Norte.

Solo una fracción del dinero está congelada

Circle y Tether congelaron unos 318,000 dólares: 99,990 USDC y 218,023 USDT. La suma representa menos de 0.1% de lo sustraído.

Los atacantes cambiaron rápidamente el resto por activos que ningún emisor central puede bloquear. Para mover esos fondos, recurrieron a:

  • THORChain, Chainflip, Uniswap y 1inch Fusion.
  • Puentes entre cadenas como Stargate, Across y Relay.

Decenas de millones de XRP entraron a las bóvedas de THORChain y otra parte ya se convirtió en bitcoin.

Chen pidió públicamente a THORChain que negara el servicio a las direcciones del atacante. Argumentó que la descentralización no debe servir de escudo para fondos robados ya identificados.

El protocolo se negó. Respondió que es tan descentralizado y sin permisos como Bitcoin, Ethereum o BNB Chain, y preguntó qué responsabilidad se les exige a esas redes.

El antecedente de Bybit tampoco favorece a Bitget. Después de ese robo, 3 validadores de THORChain votaron para detener el comercio de ETH. Otros 4 revirtieron la decisión en menos de 30 minutos.

Bitget también lanzó un programa de recompensas:

  • 5% de los fondos que logren congelarse.
  • Otro 5% de los fondos que se recuperen.

El programa no paga por acciones realizadas por orden judicial o a petición de autoridades, según las condiciones publicadas por la empresa.

Bitget reabrirá los retiros en cuatro fases

Los depósitos y el trading siguen funcionando, pero los retiros permanecen suspendidos. Bitget fijó cuatro fases de reapertura, todas a las 08:00 UTC. Ese horario corresponde a las 2:00 de la mañana en Ciudad de México y a las 10:00 en Madrid.

El orden aplica igual para todos los usuarios y no requiere ningún trámite; la opción aparecerá directamente en la plataforma.

Bitget publicó este calendario:

Fecha Activo Redes o alcance
28 de septiembre de 2026, 08:00 UTC Bitcoin (BTC) Bitcoin
29 de septiembre de 2026, 08:00 UTC Ethereum (ETH) Ethereum, BSC, Arbitrum, Base y Optimism
30 de septiembre de 2026, 08:00 UTC Tether (USDT) Ethereum, BSC, Solana y TRON
2 de octubre de 2026, 08:00 UTC Resto de tokens, retiros en moneda fiat y P2P Todas

Media hora antes de la primera fase, el 28 de septiembre a las 07:30 UTC, Chen responderá preguntas de la comunidad en una sesión en vivo.

Bitget sostiene que los saldos de los usuarios no se vieron afectados y que su fondo de protección, de más de 464 millones de dólares, cubre el impacto.

La primera prueba de esa promesa será el 28 de septiembre con los retiros de bitcoin. La reapertura completa, incluidos los retiros en moneda fiat y P2P, está fijada para el 2 de octubre.

Fuentes: 1, 2, 3, 4, 5, 6, 7

+ Temas Relacionados

Más de Tecnología

Feed