Bitget confirma hackeo de $351.6 millones en billetera caliente que afecta a Ethereum (ETH)
Puntos clave
- •Bitget sufrió una pérdida estimada de $351.6 millones después de que un intruso penetrara el backend de su servicio de billeteras, falsificara información de transferencia y activara la firma de aprobaciones para drenar billeteras calientes con ETH, USDT, USDC, BNB y AVAX.
- •Las claves privadas del exchange no fueron comprometidas, sus billeteras frías no fueron afectadas y la contención está completa, según los hallazgos preliminares publicados por la CEO Gracy Chen.
- •Toda la pérdida está cubierta por el User Protection Fund de Bitget, que supera los $464 millones, mientras los retiros permanecen suspendidos sin un cronograma confirmado de reanudación.
- •Circle y Tether incluyeron en su lista negra una dirección del explotador, congelando alrededor de $318,000 en stablecoins, pero otras billeteras del atacante aún retienen más de 63,000 ETH que ningún emisor puede congelar.
- •Las direcciones IP rastreadas podrían estar asociadas con un grupo vinculado a Corea del Norte, aunque Bitget enfatizó que la atribución no ha sido establecida de manera definitiva.

Billeteras calientes drenadas a través de múltiples cadenas
Bitget, uno de los exchanges de criptomonedas más grandes del mundo, ha perdido más de $350 millones después de que atacantes irrumpieran en sus billeteras calientes: las billeteras conectadas a internet que un exchange mantiene en línea para procesar retiros y liquidaciones, y el primer objetivo habitual en los ataques a exchanges. Las herramientas de monitoreo on-chain señalaron los primeros movimientos anormales en las primeras horas del 25 de septiembre, mostrando más de $180 millones en activos saliendo de direcciones controladas por el exchange hacia billeteras sin propietario identificado. El total acumulado de salidas rastreadas superó posteriormente los $351 millones, una violación detectada primero por análisis on-chain externo en lugar del monitoreo interno del exchange. Los activos robados incluían Ethereum (ETH), las stablecoins USDC y USDT, BNB y AVAX. Los datos on-chain muestran que los atacantes convirtieron esos activos a precios muy por debajo de las tasas de mercado prevalecientes —una demostración extrema de slippage— antes de mover los fondos a otras blockchains mediante protocolos de bridge para dificultar su recuperación. Solicitudes de retiro fallidas reportadas por usuarios se produjeron minutos después de las salidas sospechosas. La directora ejecutiva de Bitget, Gracy Chen, confirmó públicamente el incidente el jueves y estimó el daño en aproximadamente $351.6 millones. Subrayó que los fondos de los clientes están seguros y que toda la pérdida está cubierta por el User Protection Fund del exchange, que actualmente supera los $464 millones —suficiente para absorber la violación en su totalidad—. Bitget detuvo los retiros inmediatamente después de detectar el ataque y dijo que los servicios se reanudarán solo tras una revisión de seguridad completa. Chen tambiénó que las direcciones IP rastreadas durante la investigación podrían estar asociadas con un grupo vinculado a Corea del Norte (DPRK), al tiempo que enfatizó que esa conexión no ha sido establecida de manera definitiva.
Backend comprometido, claves intactas
El seguimiento oficial de Bitget el 25 de septiembre acotó la causa raíz. Según los hallazgos preliminares del equipo de seguridad publicados por Chen en su cuenta de X, el intruso penetró el sistema backend central del servicio de billeteras del exchange, falsificó información de transferencia y activó el procedimiento de firma de aprobaciones para enviar fondos a direcciones externas —instrucciones que se asemejaban a los tipos de órdenes de transferencia normales de la plataforma—. De manera crítica, ninguna evidencia indica que las claves privadas de la billetera fueron comprometidas. Chen afirmó que se descartó una filtración de claves, "lo que significa que se ha eliminado un escenario de riesgo más grave", y que la contención está completa, sin posibilidad adicional de que fondos no autorizados salgan de la plataforma. Según la propia evaluación de la compañía, la arquitectura de billeteras de tres niveles de Bitget mantuvo sus billeteras frías completamente intactas. Cómo exactamente el atacante penetró el backend sigue bajo investigación; Bitget dijo que publicará un informe técnico completo tan pronto como se identifique el método de intrusión. El equipo de respuesta de emergencia actuó de inmediato después del incidente, identificó y reportó las direcciones que recibieron fondos anómalos, y notificó a las agencias de aplicación de la ley y a las firmas de seguridad on-chain que trabajan en el caso. Una intrusión de backend de este tipo es más difícil de detectar que una clave filtrada, porque el atacante opera dentro de la infraestructura en la que el propio exchange confía. Los retiros permanecen suspendidos mientras múltiples equipos técnicos ejecutan en paralelo la recuperación del sistema y el reforzamiento de seguridad. Chen no se comprometió con un cronograma de reanudación, diciendo que Bitget anunciará una fecha en el momento en que se confirme una y no "prometería apresuradamente un cronograma que no puede cumplir".
El fondo de $464 millones pone el foco en la reanudación
Un congelamiento concreto ha recaído sobre parte de los fondos robados: Circle incluyó en su lista negra una dirección etiquetada como "Bitget Exploiter 8" en Etherscan a las 05:00 UTC del viernes, y la firma de seguridad blockchain MistTrack informó que Tether posteriormente también bloqueó la billetera. La acción bloquea alrededor de $318,000 en stablecoins —aproximadamente 218,023 USDT y 99,990 USDC, junto con 17047 ETH—, solo una pequeña fracción del botín de $351.6 millones. La limitación es estructural: el rastreador de MistTrack muestra que otras direcciones del explotador aún retienen más de 63,000 ETH, un activo que ningún emisor puede congelar. La rápida respuesta de Circle contrasta con el hackeo de Drift de $285 millones en abril, cuando unos $232 millones en USDC cruzaron de Solana a Ethereum antes de cualquier inclusión en listas negras, lo que generó críticas de investigadores on-chain como ZachXBT.
(al 15:10 UTC) Leídas en conjunto, las dos revelaciones enmarcan esta violación como un fallo de seguridad operativa en lugar de uno criptográfico: las claves privadas permanecieron intactas, pero el propio flujo de firma pudo ser manipulado desde dentro del backend. El rastreo on-chain de los aproximadamente $351.6 millones drenados, verificable transacción por transacción, decidirá cuánto puede congelarse o recuperarse antes de que los atacantes terminen de mover los fondos mediante bridges. La autopsia oficial hasta ahora atribuye la pérdida a la intrusión en el backend, con detalles de remediación aún pendientes. Los fondos de cobertura como el de $464 millones de Bitget —hoy un estándar en plataformas desde Bitget hasta Coinbase Global (COIN)— se han convertido en un requisito de supervivencia para los exchanges. Los próximos catalizadores: el aviso de reanudación de retiros y el informe técnico.