Saltar al contenido
Cripto

Hackean Bitget por 351 millones de dólares: congela retiros y promete cubrir todo

Un atacante vació parte de las billeteras calientes y tibias de Bitget y cambió stablecoins por ETH en minutos. El exchange suspendió los retiros y asegura que su fondo de protección de más de 464 millones de dólares cubre toda la pérdida.

por Patricia Rodriguez
Close-up of a digital tablet showing a blockchain concept screen on a wooden surface.
Foto de Morthy Jameson en Pexels

Bitget confirmó el 24 de septiembre de 2026 que un atacante sacó activos por unos 351.6 millones de dólares de parte de sus billeteras calientes y tibias, y suspendió los retiros mientras investiga. Su CEO, Gracy Chen, aseguró que los fondos de los clientes están a salvo: los saldos de las cuentas siguen intactos, las billeteras frías no se tocaron y el fondo de protección de usuarios del exchange, de más de 464 millones de dólares, alcanza para cubrir la pérdida completa. Los depósitos y el trading siguen funcionando.

Qué se llevó el atacante y cómo lo movió

Los sistemas de Bitget detectaron las transferencias no autorizadas a las 18:31 UTC (11:31 en Tijuana, 12:31 en Ciudad de México y 20:31 en Madrid), según el aviso de seguridad que Chen publicó en X y que recogieron CoinDesk y Bitcoin.com News. Para entonces, los rastreadores de blockchain ya veían salir dinero.

The Block reportó que más de 170 millones de dólares en ether, USDT, USDC, AVAX y BNB habían pasado en cerca de una hora de billeteras etiquetadas como de Bitget a una sola dirección recién creada, que empezó a intercambiar los activos de inmediato. Cuando publicó, el exchange aún no decía nada. Decrypt elevó el conteo a 183 millones y sumó XAUT, un token respaldado en oro. La cifra oficial de 351.6 millones llegó horas después, en el comunicado de Bitget, y casi duplicó lo que se veía desde fuera.

La velocidad del atacante dice mucho de su plan. De acuerdo con Decrypt, en seis minutos cambió 19.67 millones de dólares en USDT0 por 7,111 ETH en la red Arbitrum, a través de UniswapX y 1inch Fusion, y aceptó pagar alrededor de 5% por encima del precio de mercado. El motivo es práctico: el emisor de una stablecoin como USDT puede congelar esos tokens, mientras que el ETH es mucho más difícil de bloquear.

Bitget y los datos on-chain no cuentan lo mismo

Chen explicó que Bitget opera con una arquitectura de billeteras en tres niveles. Las calientes están conectadas a internet para procesar retiros al instante, las tibias funcionan como reserva intermedia y las frías guardan la mayor parte de los fondos fuera de línea. Según la CEO, el ataque se limitó a una porción de las dos primeras capas y las frías permanecen completamente seguras.

Ahí aparece una fricción que la empresa no ha aclarado. Emmett Gallic, investigador de Arkham Intelligence, identificó transacciones desde tres billeteras calientes y una billetera fría, cuyos fondos terminaron consolidados en una sola dirección, reportó CoinDesk. The Block también describió salidas desde billeteras de Bitget etiquetadas como calientes y frías. Con lo publicado hasta ahora no es posible saber si esas etiquetas de terceros eran correctas o si la versión del exchange deja fuera una parte del incidente.

Bitget no ha dicho cómo entró el atacante. Chen prometió un informe completo con la causa raíz en un plazo de 24 horas, y el exchange afirmó que notificó a las autoridades y a firmas de seguridad on-chain, y que publicará actualizaciones cada hora en sus canales oficiales.

El fondo de protección es la garantía que ofrece Bitget

El exchange creó su fondo de protección de usuarios en 2023 con 300 millones de dólares, recordó Decrypt. Hoy Bitget dice que supera los 464 millones y que la pérdida completa entra en su cobertura. Chen añadió, según Bitcoin Magazine, que la empresa ha atravesado varios ciclos de mercado, que no va a huir y que rendirá cuentas de cada dólar y cada decisión de forma transparente.

El mercado tomó nota sin pánico. BGB, el token propio del exchange, cayó 2.9% al cierre de la nota de CoinDesk, mientras bitcoin y ether apenas se movieron en 24 horas (-0.29% y -0.2%, respectivamente). Para los clientes, el efecto inmediato es otro: pueden depositar y operar, pero no sacar sus fondos hasta que Bitget termine su revisión de seguridad, sin una fecha anunciada para reanudar los retiros.

Septiembre ya es el peor mes de 2026 en robos cripto

El golpe llega pocas semanas después de que Liquid Network, la cadena lateral de Bitcoin, perdiera unos 4,000 BTC, cerca de 320 millones de dólares en ese momento. Con Bitget, las pérdidas por hackeos de septiembre superan los 684 millones de dólares y rebasan los 646.9 millones de abril, hasta ahora el peor mes del año, según el recuento de CryptoSlate.

La referencia máxima sigue lejos: Bybit perdió unos 1,400 millones de dólares en febrero de 2025, el mayor robo cripto registrado, según Decrypt.

Lo que falta es el dato que decidirá la lectura del caso: cómo se comprometieron las billeteras y si alguna capa fría quedó expuesta. El informe prometido por Chen debería responderlo; hasta entonces, los retiros de Bitget siguen congelados.

Fuentes: 1, 2, 3, 4

Patricia Rodriguez imagen de perfil
por Patricia Rodriguez

Patricia Rodriguez es redactora de FomoEra. Cubre tecnología, ciencia, inteligencia artificial, negocios y actualidad digital. También trabaja en escritura y edición de contenido audiovisual.

Leer más de Negocios y Finanzas