Ir al contenido
event

Bitget pierde 387 millones de dólares tras el secuestro de su propio sistema de autorización

Atacantes drenaron hasta 387,5 millones de dólares de las carteras calientes y templadas de Bitget el 24 de septiembre inyectando solicitudes falsas de transferencia interna en la capa de autorización de la propia plataforma. Circle y Tether congelaron apenas 318.000 dólares; 102,93 millones de XRP y más de 63.000 ETH permanecen en carteras controladas por los atacantes, con sospecha de participación de hackers estatales norcoreanos.

Bitget pierde 387 millones de dólares tras el secuestro de su propio sistema de autorización
Metodología
Más información →

Analisis propio, fuentes verificadas, experiencia real

Qué ocurrió

387,5 millones de dólares salieron de las carteras calientes y templadas de Bitget el 24 de septiembre, según Decrypt y BeInCrypto ID. Los primeros informes de DiarioBitcoin situaban la cifra en 351,6 millones; el número aumentó conforme los rastreadores de blockchain completaron su análisis.

Bitget suspendió los retiros de inmediato tras la brecha. El CEO de la plataforma declaró públicamente que las huellas del ataque coinciden con patrones atribuidos a grupos de hackers estatales norcoreanos, aunque la atribución sigue siendo una hipótesis de trabajo y no un hecho confirmado. Bitget Wallet, el producto de autocustodia, opera en infraestructura separada y no se vio afectado, según informó CriptoNoticias.

Cómo funcionó el ataque

La expresión "clave de cartera caliente comprometida" que circuló inicialmente resulta engañosa. CriptoNoticias informa que la divulgación posterior al incidente de Bitget descartó el robo de claves criptográficas. La vulnerabilidad real estaba en el sistema que decide qué transacciones reciben autorización para ser firmadas, no en las claves privadas en sí.

El atacante inyectó solicitudes falsas de transferencia interna en el flujo de aprobación de Bitget, según describe Decrypt. La propia infraestructura de la plataforma validó esas solicitudes y liberó los fondos. Las claves privadas nunca fueron extraídas; la capa de autorización fue el punto de fallo.

Esta distinción importa desde el punto de vista operativo. Un ataque de compromiso de claves requiere robar y usar material privado fuera de la cadena. Un ataque a la capa de autorización corrompe la lógica de decisión dentro de los sistemas operativos de la plataforma, lo que exige acceso profundo a la infraestructura interna, una vía de ingeniería social hacia alguien con autoridad de aprobación, o un compromiso del software que genera y valida las solicitudes de transacción. El daño parece una operación interna legítima hasta que el análisis en blockchain revela las carteras de destino.

Las direcciones IP encontradas en el rastro del ataque coinciden con infraestructura VPN utilizada por grupos de hackers norcoreanos, según CriptoNoticias. Ese hallazgo sigue siendo circunstancial hasta que lo confirme un organismo policial o una firma forense independiente.

Qué fondos de usuarios están en riesgo

El desglose de activos muestra la historia de recuperación sin rodeos. Uzmancoin informa que 102,93 millones de XRP, valorados en aproximadamente 157,5 millones de dólares, figuraban entre los activos robados. DiarioBitcoin señala que más de 63.000 ETH permanecían en carteras separadas de los atacantes tras el drenaje inicial.

La respuesta en stablecoins fue rápida pero limitada. CoinDesk informa que Circle y Tether bloquearon una cartera con aproximadamente 318.000 dólares en USDT y USDC combinados. Eso representa menos del 0,1% del total robado. Ether y XRP no tienen emisor central capaz de congelar saldos. La mayor parte de los fondos robados queda completamente fuera del alcance de cualquier mecanismo de congelación.

Los usuarios con saldos de custodia en Bitget enfrentan dos riesgos distintos: exposición directa si sus direcciones de cartera figuraban entre las drenadas, y riesgo de liquidez si los retiros permanecen suspendidos durante un período de mercado volátil. Ninguno de los dos riesgos tiene un plazo de resolución claro en esta etapa.

Reconocimiento de patrones

La combinación de evasión de la capa de autorización y la supuesta participación norcoreana sitúa este evento en una familia de ataques bien documentada.

El hackeo a la plataforma Bybit a principios de 2026, que resultó en pérdidas de 1.400 millones de dólares, también fue atribuido a actores estatales norcoreanos e implicó la manipulación del proceso de firma y aprobación en lugar de la extracción directa de claves. Ese incidente demostró que los atacantes sofisticados ahora apuntan específicamente a las capas de gobernanza de la infraestructura de las plataformas, porque la superficie de ataque es más difícil de monitorear que el almacenamiento de claves. Un atacante que corrompe la lógica de autorización genera transacciones que parecen válidas en cada punto de control hasta que los fondos ya han desaparecido.

El hackeo al puente Ronin de 2022, atribuido por el Tesoro de EE. UU. al Grupo Lazarus, siguió una lógica similar: el atacante adquirió suficiente autoridad de firma, mediante una combinación de claves de validadores comprometidas e ingeniería social, para aprobar retiros a escala. Las claves privadas estuvieron involucradas en ese caso, pero el fallo central fue el mismo: un número reducido de firmantes de confianza controlaba una parte desproporcionada del poder de autorización, y una vez comprometidos esos firmantes, el sistema funcionó correctamente mientras se drenaba a sí mismo.

Lo que cambia con cada iteración es la escala y la profundidad operativa. Los atacantes atribuidos a Corea del Norte han apuntado consistentemente a activos que se mueven libremente más allá de los mecanismos de congelación de stablecoins. XRP y ETH, que dominan las pérdidas de Bitget, son exactamente esos activos.

Qué hacer ahora

Si tienes fondos en Bitget, trata la suspensión de retiros como una situación en curso que requiere seguimiento diario, no como algo resuelto. Las suspensiones pueden levantarse rápidamente o persistir durante semanas según la posición de liquidez de la plataforma y sus obligaciones regulatorias.

Para los activos a los que aún tienes acceso, trasladarlos a autocustodia elimina completamente el riesgo de custodia. Bitget Wallet, el producto sin custodia, fue confirmado como no afectado, pero cualquier solución de autocustodia funciona. Nuestra posición habitual tras cualquier incidente importante en una plataforma centralizada: los activos que no necesitas para operar activamente no deberían estar en una plataforma centralizada.

Revisa tus aprobaciones en la cadena. Si has interactuado con algún contrato inteligente vinculado a Bitget para productos en cadena, verifica tus permisos activos mediante una herramienta de revocación y elimina las aprobaciones concedidas a direcciones de contratos relacionados con Bitget. Este paso es importante independientemente de si tu saldo en la plataforma se vio afectado.

Sigue las publicaciones de rastreo en cadena para detectar cualquier lista de direcciones vinculadas a la brecha. Si una dirección de depósito que usaste aparece en dicha lista, documenta el historial de tus transacciones y contacta al soporte de Bitget con esa evidencia.

Deja de lado la cuestión de la atribución por ahora. La declaración del CEO y la coincidencia de IP de VPN son indicadores consistentes de participación norcoreana, pero la confirmación forense suele llegar semanas o meses después del incidente inicial. Para los usuarios, la pregunta relevante es la recuperación de fondos, no la identidad del atacante.

Preguntas frecuentes

¿Se vio afectada Bitget Wallet, la aplicación de autocustodia, por el hackeo?

No. Bitget Wallet confirmó a través de sus canales oficiales que la brecha no afectó a sus sistemas. El hackeo tuvo como objetivo las carteras calientes y templadas de la plataforma centralizada de Bitget, que son infraestructura separada del producto de autocustodia.

¿Por qué Circle y Tether solo pudieron congelar 318.000 dólares cuando se robaron casi 387 millones?

Circle y Tether solo pueden congelar activos que ellos mismos emitieron, específicamente USDC y USDT. La mayor parte de los fondos robados consistía en XRP y ETH, que no tienen emisor central con autoridad de congelación. CoinDesk confirmó que la cartera bloqueada tenía aproximadamente 318.000 dólares, menos del 0,1% del total robado.

Si no se robaron claves criptográficas, ¿cómo drenó el atacante las carteras?

La divulgación de Bitget descartó el robo de claves. Según CriptoNoticias, el atacante comprometió el sistema que decide qué transacciones se aprueban para ser firmadas, luego inyectó solicitudes falsas de transferencia interna que la infraestructura de la plataforma procesó como operaciones legítimas.

Este articulo es con fines educativos y no constituye asesoramiento de inversion. Las criptomonedas conllevan un alto riesgo. Solo opere con fondos que pueda permitirse perder.

CoinMagnetic

Equipo CoinMagnetic

Inversores en cripto desde 2017. Operamos con nuestro propio dinero y probamos cada exchange personalmente.

Actualizado: septiembre de 2026

Sigue nuestro analisis en Telegram

Publicamos analisis, resumenes y pronosticos en nuestro canal de Telegram.

Seguir el canal

Articulos relacionados