NoticiasCriptoBitget confirma un hackeo de 351,6 millones de dólares en wallets hot y warm y sospecha de un grupo norcoreano

Bitget confirma un hackeo de 351,6 millones de dólares en wallets hot y warm y sospecha de un grupo norcoreano

Autor: Crypto Valley Journal·

Puntos clave

  • •Bitget confirmó un hackeo que drenó 351,6 millones de dólares de parte de sus wallets hot y warm conectadas a internet, con pérdidas distribuidas en siete blockchains y la mayor pérdida en una sola cadena en el XRP Ledger.
  • •El atacante manipuló un sistema backend para falsificar datos de transferencia que pasaron por el proceso estándar de autorización de Bitget, y el exchange descarta el robo de claves privadas.
  • •Bitget sospecha de un grupo de hackers norcoreano basándose en direcciones IP y paralelismos del patrón de ataque con incidentes anteriores, pero la atribución sigue sin confirmarse por ninguna agencia gubernamental ni firma de seguridad.
  • •Los retiros están suspendidos sin fecha fija de reanudación, mientras que los depósitos y el trading continúan, y el Fondo de Protección al Usuario de Bitget, de más de 464 millones de dólares, cubriría la totalidad de la pérdida.
  • •Algunas fundaciones de las cadenas afectadas han congelado direcciones del atacante, y una wallet vinculada al robo intercambió aproximadamente 19,67 millones de dólares en USDT0 por 7.111 ETH con una prima de alrededor del 5% para reducir el riesgo de congelación.
Bitget confirma un hackeo de 351,6 millones de dólares en wallets hot y warm y sospecha de un grupo norcoreano

El exchange de criptomonedas Bitget confirmó un hackeo de 351,6 millones de dólares que afectó parte de sus wallets hot y warm. La empresa sospecha de un grupo de hackers norcoreano detrás del ataque y ha suspendido los retiros hasta nuevo aviso.

Qué ocurrió

Bitget es un exchange de criptomonedas donde los clientes depositan fondos, operan con ellos y retiran activos a sus propias direcciones. La plataforma distribuye sus tenencias en tres niveles: las wallets hot, siempre conectadas, gestionan las operaciones diarias; las wallets warm actúan como amortiguador; y las cold wallets no tienen conexión a internet. Como resultado, cuanto más cerca está un nivel de la operación diaria, mayor es su superficie de ataque.

A las 18:31 UTC del 24 de septiembre de 2026, los sistemas de seguridad de Bitget detectaron salidas no autorizadas de los dos niveles conectados. Pocas horas después, la CEO Gracy Chen confirmó el incidente en una publicación en X. Los analistas on-chain estimaron inicialmente la salida en 180 millones de dólares, pero el total confirmado ascendió aproximadamente al doble de esa cifra. Las pérdidas abarcan siete cadenas: Ethereum, el XRP Ledger, Arbitrum, Avalanche, Optimism, BNB Smart Chain y Base.

Manipulación del backend en lugar de claves robadas

Chen se negó inicialmente a especular sobre el vector de ataque antes de que concluyera la investigación, pero la secuencia de eventos va quedando más clara. El atacante obtuvo acceso a un sistema backend crítico de la infraestructura de wallets. Allí, el atacante falsificó los datos de transferencia y logró así que el proceso habitual de autorización de Bitgetbara las salidas. El exchange descarta el robo de claves privadas.

Esta distinción es clave para evaluar el caso. Con una clave robada, un atacante puede firmar transferencias directamente. En el caso de Bitget, sin embargo, la firma permaneció en manos del exchange y la aprobación pasó por los controles habituales; solo los datos detrás de ella provenían del atacante. En consecuencia, incluso una custodia de claves bien protegida no ofrece protección cuando el sistema aguas arriba proporciona datos de transferencia falsos. Para los clientes institucionales en particular, revisar los procesos internos de aprobación cobra ahora mayor peso.

Alcance de las pérdidas

Según el exchange, las cold wallets de Bitget permanecen intactas y seguras, y el ataque afectó solo a parte del nivel hot y warm. Los activos afectados incluyen ETH, XRP, USDT, USDC, AVAX y BNB. Un exchange que admite muchas cadenas debe mantener tenencias conectadas en cada una de ellas para los retiros, lo que aumenta el número de puntos de ataque. Bitget reportó su mayor pérdida en una sola cadena en el XRP Ledger. Además, los emisores de las stablecoins USDT y USDC pueden congelar los saldos afectados.

De 170 millones a 351,6 millones de dólares

Los primeros informes hablaban de más de 170 millones de dólares que fluían desde las wallets de Bitget hacia una dirección no identificada. Estos primeros análisis on-chain cubrían solo algunas de las cadenas afectadas al principio; el análisis cross-chain completo produjo finalmente la cifra de 351,6 millones de dólares que Chen confirmó. En consecuencia, no hay contradicción entre ambos números.

Al mismo tiempo, el atacante intentó proteger el botín de una congelación. Una wallet recién creada con el prefijo de dirección "0xe410" intercambió aproximadamente 19,67 millones de dólares en USDT0 — una variante cross-chain del USDT de Tether — por 7.111 ETH. La operación tomó solo unos minutos, y la wallet aceptó una prima de alrededor del 5% sobre el precio de mercado, es decir, poco menos de 1 millón de dólares. La velocidad aparentemente pesó más que el precio: a diferencia de las stablecoins, un saldo en ETH no puede congelarse después del hecho.

Aun así, el plan no funcionó por completo. En su informe provisional de doce horas, el exchange indicó que algunas fundaciones de las cadenas afectadas habían congelado las direcciones del atacante. Las fundaciones de cadenas son las organizaciones detrás de las redes individuales, y algunas de ellas pueden bloquear direcciones en su cadena. Bitget no nombra las cadenas ni los montos en juego, por lo que nadie puede afirmar cuánto de los 351,6 millones de dólares sigue realmente atrapado.

Congelación de retiros y las reservas que la respaldan

Para los clientes, la congelación de retiros vigente desde el incidente es lo que más pesa por ahora. Los depósitos y el trading, en cambio, continúan con normalidad. Bitget no ha dado una fecha fija para reanudar los retiros; la empresa solo quiere comunicar plazos cuando pueda garantizarlos. Los clientes pueden, por lo tanto, operar con sus saldos en la plataforma, pero no pueden moverlos a su propia wallet ni a otro exchange.

En lo financiero, el exchange se considera cubierto. El Fondo de Protección al Usuario de Bitget es una reserva para pérdidas de clientes. Según la empresa, supera los 464 millones de dólares y cubre la totalidad de la pérdida; sobre el papel, el fondo solo excede la pérdida en más de 110 millones de dólares. Además, Bitget cifra sus propios activos en más de 1.000 millones de dólares. Sin embargo, la cobertura del fondo no restablece por sí misma el acceso a los saldos de los clientes; eso sigue dependiendo de cuándo se reanuden los retiros, y no se ha fijado ninguna fecha.

"Bitget ha atravesado múltiples ciclos de mercado. No vamos a abandonar esto. Rendiremos cuentas de cada dólar y de cada decisión con total transparencia", dijo Gracy Chen, CEO de Bitget.

Un informe completo del incidente con un análisis de causa raíz debería arrojar más claridad. Bitget se ha comprometido a publicarlo a más tardar 24 horas después de su primer aviso de seguridad, y se espera que solo este informe explique cómo el atacante obtuvo acceso al sistema backend en primer lugar. Los detalles de la secuencia hasta ahora provienen de las publicaciones de Chen en X y del informe provisional de doce horas.

Paralelismos con Bybit y Ronin

Bitget basa su sospecha de Corea del Norte en dos indicios. Los investigadores identificaron direcciones IP vinculadas a servicios de VPN que hackers norcoreanos habían utilizado antes. Además, el patrón de ataque se asemeja a operaciones anteriores con vínculos con Corea del Norte. No obstante, esta sigue siendo una evaluación preliminar de la empresa; ni una agencia gubernamental ni una firma de seguridad on-chain han confirmado la atribución hasta ahora.

En comparación, el hackeo de Bybit de febrero de 2025 está sólidamente documentado. En ese ataque fluyeron aproximadamente 1.500 millones de dólares, más de cuatro veces la pérdida de Bitget. El FBI y su centro de reportes IC3 atribuyeron el hackeo de Bybit a Corea del Norte, y ambos dan seguimiento a la actividad bajo el nombre "TraderTraitor". Avisos previos de EE. UU. y investigadores de seguridad vinculan esta etiqueta con el grupo Lazarus. El punto de entrada fue un ataque a la cadena de suministro contra la plataforma multisig Safe{Wallet}: utilizando software manipulado, los atacantes lograron que los firmantes legítimos aprobaran la salida, lo que más se asemeja al caso de Bitget. Bitget apoyó a Bybit en su momento, y ahora el CEO de Bybit, Ben Zhou, ha ofrecido ayuda a cambio. Zhou también está actualizando la plataforma LazarBounty para rastrear los fondos del hackeo de Bitget.

Ronin ofrece otro precedente para la atribución a Corea del Norte: en marzo de 2022, atacantes drenaron aproximadamente 625 millones de dólares del Ronin Bridge, que conecta el juego Axie Infinity con Ethereum, y el Tesoro de EE. UU. atribuyó también ese robo al grupo Lazarus.

Este artículo se basa en el reportaje de Valley Journal.