NoticiasCriptoBitget investiga posible vínculo con Corea del Norte en brecha de $351.6 millones; los retiros siguen pausados

Bitget investiga posible vínculo con Corea del Norte en brecha de $351.6 millones; los retiros siguen pausados

Autor: Coindoo·

Puntos clave

  • •Bitget estima que la brecha afectó $351.6 millones en activos, una cifra interna muy superior a los aproximadamente $170 millones en transferencias observadas inicialmente on-chain.
  • •El exchange que se descartó una fuga de clave privada, y que el atacante comprometió un sistema backend crítico y lo usó para falsificar datos de transacción que el proceso de autorización aceptó.
  • •Los retiros están suspendidos mientras continúan la remediación y el endurecimiento de seguridad, pero los depósitos y el trading siguen disponibles y los saldos de los clientes se reportan exactos.
  • •Las billeteras frías no fueron afectadas, y Bitget dice que la pérdida está cubierta por su Fondo de Protección al Usuario, que supera los $464 millones.
  • •La CEO Gracy Chen dijo que algunas direcciones IP relacionadas con el ataque coincidían con patrones de uso de VPN vinculados a una organización de hackers norcoreana, aunque la compañía subraya que esta atribución sigue siendo preliminar.
Bitget investiga posible vínculo con Corea del Norte en brecha de $351.6 millones; los retiros siguen pausados

El exchange de criptomonedas Bitget ha confirmado que las transferencias desde billeteras vinculadas a la plataforma fueron no autorizadas, lo que agrava un incidente de seguridad que inicialmente se manifestó como movimientos on-chain sospechosos. La compañía estima los activos afectados en $351.6 millones, asegura que se descartó una fuga de clave privada y ha suspendido los retiros mientras completa la remediación y el endurecimiento de seguridad. Los investigadores examinan si el ataque se remonta a una organización de hackers norcoreana, aunque esa evaluación sigue siendo preliminar.

Cómo cambió la historia de Bitget de la noche a la mañana

Coindoo cubrió por primera vez los movimientos inusuales de billeteras en un informe anterior, cuando se observó que fondos de billeteras vinculadas a Bitget se trasladaban a una dirección nueva y se intercambiaban on-chain. Bitget desde entonces ha confirmado que las transferencias fueron no autorizadas.

Las dos cifras en dólares no deben leerse como estimaciones en competencia de lo mismo. La cifra de $170 millones provino del flujo on-chain visible inicial. La cifra posterior de $351.6 millones de Bitget es la estimación interna del exchange sobre los activos afectados por la brecha.

Bitget no ha publicado una conciliación billetera por billetera que explique la diferencia. Lo que está claro es que la primera alerta capturó solo una parte de un incidente más amplio que el exchange confirmó después desde sus propios sistemas.

La pista de Corea del Norte no es una atribución definitiva

Durante una actualización de seguridad en vivo, la CEO de Bitget, Gracy Chen, dijo que algunas direcciones IP asociadas con el ataque coincidían con patrones de uso de VPN vinculados a una organización de hackers norcoreana. También afirmó que la actividad se asemejaba a ataques previos asociados con operadores norcoreanos, según el informe de ChainCatcher.

Esa es una pista preliminar, no una atribución completada. Las empresas de analítica de blockchain y los informes de las Naciones Unidas han vinculado a grupos de hackers norcoreanos con algunos de los mayores robos de criptomonedas registrados, incluidas brechas de exchanges y exploits de puentes cross-chain por miles de millones de dólares. Las atribuciones confirmadas en casos anteriores típicamente siguieron meses de trabajo forense. Bitget no ha nombrado a ningún grupo ni divulgado la evidencia forense detrás de la evaluación. La posición actual de la compañía es que participación norcoreana no puede descartarse mientras los investigadores continúan rastreando la intrusión.

El ataque no requirió una clave privada robada

La explicación de Bitget cambia la pregunta técnica en torno a la brecha. En una actualización del 25 de septiembre, Chen dijo que el atacante comprometió un sistema backend crítico dentro de la infraestructura de billeteras del exchange. Bitget afirma que ese sistema se utilizó luego para crear datos de transferencia falsificados que llegaron a su proceso de autorización y sacaron fondos.

Esto es lo que podemos confirmar en esta etapa:

Sobre el ataque: Nuestro equipo de seguridad ha logrado un progreso inicial en el rastreo del origen. El atacante comprometió un sistema backend crítico dentro de nuestra infraestructura de billeteras, lo usó para falsificar datos de transacción y activó nuestra autorización…

— Gracy Chen @Bitget (@GracyBitget) 25 de septiembre de 2026

El exchange afirma que se descartó una fuga de clave privada. También dice que ha contenido el incidente y que no son posibles más transferencias no autorizadas.

Eso no hace la brecha menos grave. Desplaza el enfoque de la custodia de claves a los sistemas que la rodean. La distinción importa a nivel de toda la industria: defensas como el almacenamiento en frío y los esquemas de firma múltiple están diseñadas para detener el robo de claves, no para validar los datos de transacción que un sistema interno introduce en un flujo de aprobación. Si el relato de Bitget se confirma, el atacante no necesitó poseer una clave de billetera; necesitó acceso a infraestructura capaz de producir información de transferencia que el proceso de aprobación aceptara.

El informe completo del incidente, por lo tanto, importa más que la temprana pista de Corea del Norte. Deberá explicar cómo entraron datos manipulados al flujo de autorización, qué controles fallaron en detenerlo y qué ha cambiado antes de que se reanuden los retiros.

Un fondo de protección puede cubrir pérdidas, no restaurar el acceso

Bitget dice que sus billeteras frías no fueron afectadas y que la pérdida de $351.6 millones queda dentro de la cobertura de su Fondo de Protección al Usuario, que según la compañía supera los $464 millones. El exchange también afirma que los saldos de las cuentas de los clientes se mantienen exactos. Los fondos de reserva de este tipo se han convertido en un respaldo estándar entre los grandes exchanges, con el SAFU de Binance y el fondo de protección de OKX operando bajo principios similares.

Esta es la distinción práctica para los usuarios. El fondo de protección aborda si Bitget puede absorber la pérdida financiera. No restaura, por sí solo, la confianza en que los sistemas de billeteras están listos para retiros normales.

Los depósitos y el trading siguen disponibles, según el aviso de seguridad oficial de Bitget. Los retiros permanecen suspendidos mientras el exchange trabaja en la remediación y el endurecimiento de seguridad. Chen dijo que Bitget anunciaría un calendario de reinicio solo cuando pueda dar un plazo confirmado.

La pregunta restante está dentro de los sistemas de Bitget

La alerta inicial de $170 millones planteó la pregunta de si los movimientos sospechosos de billeteras eran reales. Bitget ya ha respondido esa parte: dice que las transferencias fueron no autorizadas y que la exposición total fue mucho mayor.

La pregunta más difícil persiste. Si las claves privadas no fueron robadas, ¿cómo generó un sistema backend comprometido datos de transferencia que el proceso de autorización de Bitget aceptó?

Esa respuesta —no otra estimación de pérdidas revisada— mostrará si el exchange ha abordado la debilidad que permitió la brecha en primer lugar.

Este artículo se proporciona únicamente con fines informativos y no constituye asesoramiento financiero ni de inversión. Las atribuciones y los hallazgos técnicos pueden cambiar a medida que Bitget e investigadores independientes publiquen más evidencia.