Saltar al contenido
Ciberseguridad

Bitget no perdió sus llaves: así engañaron a su sistema para sacar 387.5 millones de dólares

La CEO de Bitget apunta a hackers norcoreanos y explica que el ataque no robó llaves privadas: engañó al sistema que autoriza las transferencias. De lo sustraído, apenas unos 318,000 dólares están congelados. Los retiros vuelven por fases desde el 28 de septiembre.

por Gerardo Pavez
Una persona escribiendo código en una computadora portátil con un enfoque en ciberseguridad y desarrollo de software.
Foto de cottonbro studio en Pexels

Bitget elevó a 387.5 millones de dólares el monto que salió de sus billeteras en el ataque detectado el 24 de septiembre, y su directora ejecutiva, Gracy Chen, ya señala a hackers de Corea del Norte. Según su explicación, los atacantes no robaron llaves privadas: comprometieron un sistema interno del servicio de billeteras y lo usaron para que la propia plataforma autorizara transferencias falsas. El exchange mantiene suspendidos los retiros, promete reabrirlos por fases a partir del 28 de septiembre y asegura que su fondo de protección cubre la pérdida. De lo robado, por ahora solo se han congelado unos 318,000 dólares.

El ataque no necesitó robar llaves

Los sistemas de Bitget detectaron transferencias no autorizadas desde sus billeteras calientes el 24 de septiembre a las 18:31 UTC, de acuerdo con la actualización del incidente que publicó la empresa. Los activos salieron por varias redes a la vez: Ethereum y otras cadenas EVM, XRP Ledger, Zcash y TRON.

La explicación de Chen, recogida por The Register, describe un tipo de golpe que no depende de vaciar una bóveda. Los atacantes vulneraron un sistema clave del backend de la billetera, falsificaron la información de las transferencias y activaron con ella el proceso de firma autorizada. La ejecutiva descartó que se hayan filtrado llaves privadas.

Esa diferencia importa. Las llaves estaban a salvo, pero el sistema que decide qué firmar recibió datos falsos y los dio por buenos. Con eso bastó.

El ritmo fue rápido. La firma de análisis Arkham calculó que 228 millones de dólares salieron en apenas 18 minutos, según The Register. El activo más golpeado fue XRP: unos 103 millones de tokens, equivalentes a cerca de 157 millones de dólares, de acuerdo con Gizmodo.

Como contamos el 25 de septiembre, la primera cifra que dio Bitget fue de 351.6 millones de dólares, y la empresa aseguró entonces que sus billeteras frías no se tocaron. El nuevo total suma activos que el exchange identificó después al rastrear las transacciones.

Hackeo a Bitget: 351 millones y retiros congelados
Bitget suspendió retiros tras un hackeo de 351.6 millones de dólares y dice que su fondo de protección cubre la pérdida.

Por qué Corea del Norte es la principal sospechosa

Chen basó su sospecha en dos rastros. Las direcciones IP coinciden con los servicios de VPN que usa cierto grupo norcoreano, y el patrón de movimientos en la cadena se parece mucho a lo que ese equipo hizo en ataques anteriores, según citó Gizmodo. No identificó al grupo por nombre y dijo que la investigación sigue abierta con las firmas Mandiant y SlowMist.

La empresa de análisis blockchain Elliptic llegó a una conclusión parecida: calificó de muy probable el vínculo con Corea del Norte. Con este robo, los ataques atribuidos al régimen en 2026 ya superan los 1,000 millones de dólares, según los cálculos de Elliptic que cita el mismo medio.

Hasta el 26 de septiembre, la acusación la sostenían Bitget y firmas privadas de rastreo. En el antecedente más parecido, el robo de cerca de 1,500 millones de dólares a Bybit en febrero de 2025, fue el FBI el que terminó de atribuir públicamente el golpe a Corea del Norte.

Lo robado ya casi no se puede congelar

El rescate avanza lento. Circle y Tether congelaron unos 318,000 dólares: 99,990 USDC y 218,023 USDT, de acuerdo con crypto.news. Es menos del 0.1% de lo sustraído. El resto se cambió rápidamente por activos que ningún emisor central puede bloquear.

Para moverlo, los atacantes recurrieron a THORChain, Chainflip, Uniswap, 1inch Fusion y puentes entre cadenas como Stargate, Across y Relay, detalló Bitcoin.com News. Decenas de millones en XRP entraron a las bóvedas de THORChain y otra parte ya se convirtió en bitcoin.

Chen pidió públicamente a THORChain que negara el servicio a las direcciones del atacante, con el argumento de que la descentralización no debe servir de escudo para fondos robados conocidos. El protocolo se negó: respondió que es tan descentralizado y sin permisos como Bitcoin, Ethereum o BNB Chain, y preguntó qué responsabilidad se les exige a esas redes. El precedente tampoco ayuda a Bitget. Tras el robo a Bybit, tres validadores de THORChain votaron para detener el comercio de ETH y otros cuatro revirtieron la decisión en menos de 30 minutos, según el mismo medio.

Bitget lanzó además un programa de recompensas: paga 5% de los fondos que se logren congelar y otro 5% de los que se recuperen. Quedan fuera las acciones hechas por orden judicial o a petición de autoridades, según las condiciones que publicó la empresa.

Cuándo vuelven los retiros

Mientras tanto, los depósitos y el trading siguen funcionando. Bitget publicó el calendario para reabrir los retiros en cuatro fases, todas a las 08:00 UTC: las 2:00 de la mañana en Ciudad de México y las 10:00 en Madrid. La empresa dice que el orden aplica igual para todos los usuarios y que no hace falta ningún trámite, porque la opción aparecerá directamente en la plataforma.

La tabla resume qué activo se libera cada día y por qué redes.

Reapertura de retiros en Bitget, septiembre y octubre de 2026 (08:00 UTC)
Fecha Activo Redes
28 de septiembre de 2026 Bitcoin (BTC) Bitcoin
29 de septiembre de 2026 Ethereum (ETH) Ethereum, BSC, Arbitrum, Base y Optimism
30 de septiembre de 2026 Tether (USDT) Ethereum, BSC, Solana y TRON
2 de octubre de 2026 Resto de tokens, retiros en moneda fiat y P2P Todas

Media hora antes de la primera fase, el 28 de septiembre a las 07:30 UTC, Chen responderá preguntas de la comunidad en una sesión en vivo. Bitget sostiene que los saldos de los usuarios no se vieron afectados y que su fondo de protección, de más de 464 millones de dólares, cubre el impacto del incidente.

La primera prueba de esa promesa llega el 28 de septiembre con los retiros de bitcoin; la reapertura completa, con fiat y P2P incluidos, está fijada para el 2 de octubre.

Fuentes: 1, 2, 3, 4, 5, 6

Gerardo Pavez imagen de perfil
por Gerardo Pavez

Redactor y creador de contenido especializado en deportes y tecnología. Apasionado por todo lo que ocurre dentro y fuera de la cancha.

Leer más de Tecnología y Ciencia