Bitget atribuye el hackeo de 351,6 millones de dólares a una brecha en su sistema backend y señala un posible vínculo con Corea del Norte
Puntos clave
- •Los atacantes comprometieron un sistema backend en la infraestructura de wallets de Bitget y lo usaron para falsificar datos de transacciones, activando el propio proceso de autorización del exchange en lugar de robar claves privadas o falsificar retiros de usuarios.
- •Bitget suspendió los retiros tras detectar aproximadamente 351,6 millones de dólares en transferencias no autorizadas desde hot wallets el 24 de septiembre, mientras los depósitos y las operaciones se mantuvieron activos y las cold wallets permanecieron seguras.
- •La directora ejecutiva Gracy Chen afirmó que los hallazgos preliminares muestran similitudes con grupos de hackers vinculados a Corea del Norte según patrones de uso de VPN, pero la atribución no ha sido confirmada de forma independiente y las investigaciones con autoridades y firmas de seguridad on-chain continúan.
- •Los saldos de las cuentas de los clientes permanecen exactos y la pérdida estimada está cubierta por el Fondo de Protección al Usuario de Bitget, que actualmente supera los 464 millones de dólares.
- •Bitget ha marcado las direcciones involucradas y prometió publicar un informe completo del incidente, pero no ha fijado una fecha para reanudar los retiros pendiente de completar su revisión de seguridad.

El exchange de criptomonedas Bitget afirma que los atacantes que movieron unos 351,6 millones de dólares de la plataforma el jueves no robaron claves privadas ni falsificaron solicitudes de retiro de usuarios. Según la compañía, el intruso comprometió un sistema backend crítico en su infraestructura de wallets, lo utilizó para falsificar datos de transacciones y activó el propio proceso de autorización de Bitget para mover los fondos. La distinción es relevante porque las claves privadas suelen ser el activo más celosamente guardado de un exchange, mientras que los sistemas backend que enrutan y verifican transacciones representan una superficie de ataque operativa más amplia.
Gracy Chen, directora ejecutiva del exchange, reveló la brecha a las 19:31 WAT del 24 de septiembre, señalando que Bitget había detectado transferencias no autorizadas desde algunas de sus hot wallets. La compañía suspendió posteriormente los retiros, mientras que los depósitos y las operaciones se mantuvieron activos. Chen abordó el incidente en una serie de publicaciones en X (1, 2, 3).
En una explicación posterior el viernes, Chen indicó que el atacante había comprometido un sistema backend en lugar de obtener las claves privadas que controlan las wallets de Bitget. "Se descartó el compromiso de las claves privadas", declaró Chen, según reportes de su declaración.
El método exacto utilizado para acceder al sistema backend sigue bajo investigación. Bitget anunció que planea publicar un informe completo del incidente que cubra la causa raíz y las medidas correctivas que pretende adoptar.
Hallazgos preliminares apuntan a hackers de Corea del Norte
Chen afirmó que los hallazgos preliminares identificaron similitudes entre el ataque y operaciones previas vinculadas a grupos de hackers norcoreanos. Según Chen, los investigadores encontraron direcciones IP cuyo uso de VPN coincidía con patrones asociados a un grupo norcoreano, y señaló que el patrón general del ataque parecía similar a operaciones anteriores atribuidas a hackers de Corea del Norte.
La afirmación no ha sido confirmada de manera independiente, y Bitget no ha identificado a los atacantes. El exchange indicó que las investigaciones, que involucran a autoridades policiales y firmas de seguridad on-chain, continúan en curso.
Los hackers vinculados a Corea del Norte han sido asociados previamente con importantes hurtos de criptomonedas. El FBI atribuyó a Corea del Norte el robo de aproximadamente 1.500 de dólares del exchange Bybit en febrero de 2025. Ese robo es ampliamente descrito como el mayor hurto de criptomonedas registrado; la pérdida de Bitget, de unos 351,6 millones de dólares, es menos de la cuarta parte. Investigadores de la ONU han informado previamente que las criptomonedas robadas han ayudado a financiar los programas de armas de Corea del Norte.
Las cold wallets no fueron afectadas
Bitget indicó que el incidente se limitó a partes de su infraestructura de hot y warm wallets, mientras que sus cold wallets permanecieron seguras. Las hot wallets están conectadas a internet y se usan comúnmente para facilitar transacciones, mientras que las cold wallets se mantienen fuera de línea para reducir la exposición a ataques en línea.
El exchange afirmó que los saldos de las cuentas de los clientes permanecen exactos y que la pérdida estimada está cubierta por su Fondo de Protección al Usuario, una reserva mantenida para pérdidas de este tipo, que actualmente supera los 464 millones de dólares.
Bitget ha marcado las direcciones asociadas a las transferencias y afirmó que ha contactado a autoridades policiales y firmas de seguridad on-chain como parte de los esfuerzos para investigar y recuperar los activos.
La compañía no ha dado una fecha para la reanudación de los retiros. Indicó que la restauración se llevará a cabo una vez completada su revisión de seguridad y que las actualizaciones se提供arán a través de sus canales oficiales. La reanudación de los retiros, el informe del incidente prometido y el esfuerzo por rastrear los fondos marcados son los desarrollos clave a seguir a medida que avanza la investigación.
La presencia de Bitget en Nigeria
El incidente ocurre en un momento en que Bitget ha construido una presencia significativa entre los usuarios de criptomonedas en Nigeria. Bitget Wallet, el producto de wallet de autocustodia separado del exchange, ocupó previamente el puesto número 1 tanto en las categorías general como de finanzas del App Store de Apple en Nigeria, y la compañía afirmó que su base de usuarios de Wallet en Nigeria creció más del 233% en junio de 2024.
Sin embargo, la compañía indicó que el producto Wallet opera de forma separada de la infraestructura del exchange afectada por el incidente del jueves. La brecha afecta a los fondos mantenidos en las hot y warm wallets del exchange, mientras que la Wallet separada no fue afectada, según Chen. La separación subraya la diferencia entre los activos mantenidos en un exchange, que dependen de la seguridad de la propia plataforma, y aquellos gestionados directamente por los usuarios a través de un producto de autocustodia.
Bitget detectó las transferencias no autorizadas a las 19:31 WAT del 24 de septiembre y afirmó que su equipo de respuesta a emergencias se activó en cuestión de minutos. El exchange ha prometido nuevas actualizaciones a medida que continúa la investigación.