Las pérdidas por el hackeo de Bitget ascienden a 387,5 millones de dólares y el exchange señala a Corea del Norte
Puntos clave
- •Los atacantes irrumpieron en un sistema backend de la infraestructura de billeteras de Bitget y falsificaron datos de transacciones para engañar al proceso de autorización del exchange, sin obtener claves privadas ni falsificar solicitudes de retiro de usuarios.
- •Las pérdidas estimadas aumentaron de unos 183 millones de dólares en la primera hora tras la detección a 387,5 millones de dólares, con unos 103 millones de XRP valorados en cerca de 157 millones de dólares como el mayor componente del botín.
- •Bitget afirma que la fuga no autorizada fue detenida y que su Fondo de Protección al Usuario, que custodia más de 464 millones de dólares, cubrirá la pérdida total, manteniendo intactos los saldos de las cuentas de los clientes.
- •La CEO Gracy Chen declaró que las direcciones IP identificadas y los patrones on-chain coinciden con técnicas utilizadas previamente por grupos de hackers vinculados al Estado norcoreano, aunque la atribución no está confirmada y las autoridades están investigando.
- •Bitget lleva a cabo una investigación en conjunto con las empresas de seguridad Mandiant y SlowMist, y ha pausado los retiros hasta anunciar un plan para los usuarios, con el compromiso de publicar un informe completo del incidente y un análisis de causa raíz al finalizar la remediación.

El exchange de criptomonedas Bitget confirmó que hackers robaron alrededor de 387,5 millones de dólares en activos digitales en un ataque detectado el 24 de septiembre, considerado el mayor robo de criptoactivos del año. Los atacantes no obtuvieron claves privadas. En cambio, falsificaron datos de transacciones para engañar a los propios sistemas de autorización del exchange y aprobar transferencias que parecían rutinarias, extrayendo fondos de billeteras hot y warm. El botín incluye alrededor de 103 millones de XRP valorados en unos 157 millones de dólares. La directora ejecutiva Gracy Chen ha dicho que las direcciones IP y los patrones on-chain coinciden con técnicas utilizadas previamente por hackers vinculados al Estado de Corea del Norte, aunque la atribución sigue sin confirmarse, y Bitget asegura que las autoridades encargadas de hacer cumplir la ley ya están investigando.
Un balance en aumento
Los sistemas de seguridad de Bitget detectaron transferencias no autorizadas saliendo de algunas de sus billeteras hot a las 18:31 UTC del 24 de septiembre. En aproximadamente una hora, los investigadores on-chain ya habían contabilizado alrededor de 183 millones de dólares en stablecoins, Ethereum y otros criptoactivos saliendo de billeteras identificadas como pertenecientes al exchange. Cuando Bitget confirmó públicamente el hackeo horas después, las pérdidas totales ya ascendían a 351,6 millones de dólares. La empresa, uno de los exchanges más grandes de la industria, elevó esa cifra a 387,5 millones de dólares hoy en un comunicado publicado en X.
Chen explicó lo sucedido en una transmisión en vivo y en una serie de publicaciones en X. "No falsificaron solicitudes de retiro de usuarios, ni obtuvieron nuestras claves privadas de la billetera fría ni de ninguna billetera hot o warm", afirmó.
En cambio, los atacantes irrumpieron en un sistema backend dentro de la infraestructura de billeteras de Bitget y lo usaron para falsificar datos de transacciones, engañando al propio proceso de autorización del exchange para aprobar pagos que parecían rutinarios. Dicho de forma sencilla, nadie robó la combinación de la bóa. Alguien falsificó documentación lo suficientemente convincente como para que el sistema la aprobara sin hacer preguntas: el equivalente digital de hacer pasar una boleta de retiro falsa ante un cajero de banco que revisa el formulario, no a la persona.
Esa distinción importa porque la custodia de claves privadas no era el único control de seguridad involucrado: los sistemas que interpretan los datos de las transacciones y autorizan las transferencias también formaban parte del camino hacia la pérdida. El futuro análisis de causa raíz de Bitget debería mostrar cómo se eludieron esos controles y qué medidas correctivas aplicará el exchange.
Los detectives on-chain se adelantaron
Los investigadores de blockchain tenían fragmentos de la historia antes de que Bitget confirmara nada. El investigador seudónimo DCF GOD señaló una billetera recién creada que gastó 19,67 millones de dólares en USDT0, una versión cross-chain del stablecoin Tether vinculado al dólar, para comprar 7.111 ETH en seis minutos, pagando aproximadamente un 5% por encima del precio de mercado a través de los exchanges descentralizados UniswapX y 1inch Fusion.
Le siguieron más billeteras identificadas como de Bitget, enviando activos a través de al menos cinco blockchains hacia direcciones controladas por el atacante. La mayor parte del botín resultó ser aproximadamente 103 millones de XRP, valorados en unos 157 millones de dólares.
La investigación de Bitget, realizada junto con las empresas de seguridad Mandiant y SlowMist, continúa en curso, dijo Chen en una publicación en X:
Within 24 hours of the September 24 (UTC) incident: here is our further update as promised. Our investigation with Mandiant and SlowMist is ongoing — thorough forensic analysis takes more than 24 hours, and further findings will be shared as they become available. Three key…
— Gracy Chen @Bitget (@GracyBitget) September 25, 2026
Los saldos de los clientes permanecen intactos
Chen dijo que la fuga de fondos ya fue detenida y que no son posibles nuevas transferencias no autorizadas. El Fondo de Protección al Usuario de Bitget, que custodia más de 464 millones de dólares, cubrirá la pérdida total, afirmó, lo que significa que los saldos de las cuentas de los clientes permanecen intactos, aunque los fondos robados ya se hayan ido.
Los depósitos y las operaciones de trading continuaron funcionando durante todo el incidente; solo los retiros fueron congelados como medida de precaución. Bitget creó ese fondo de protección hace años precisamente para este tipo de escenario, dada la frecuencia, lamentablemente alta, de los hackeos en la industria. En 2023, el fondo de protección ascendía a 300 millones de dólares, reservados específicamente para cubrir hackeos y robos, de modo que los usuarios no quedaran asumiendo la pérdida.
Corea del Norte es la sospechosa habitual
En cuanto a quién está detrás del ataque, Chen ha señalado a Pyongyang, aunque con cautela. "Hemos identificado algunas direcciones IP que coinciden con las opciones de VPN de un determinado grupo de la RPDC", declaró, añadiendo que "el patrón se parece mucho a lo que el equipo norcoreano hizo antes".
También ha dicho que las firmas on-chainiden con técnicas vinculadas a grupos de hackers relacionados con el Estado norcoreano, al tiempo que subrayó que la identidad del atacante no ha sido confirmada y que no se ha hecho público ningún evidencia técnica. Chen añadió que ella misma fue atacada personalmente por el mismo grupo en el pasado, perdiendo unos 80.000 dólares de una billetera personal fuera de Bitget.
El grupo Lazarus de Corea del Norte, también rastreado bajo el nombre en código TraderTraitor, ha sido responsabilizado de los mayores golpes de la industria, incluido el hackeo de 1.400 millones de dólares al exchange rival Bybit en febrero de 2025, que el FBI confirmó semanas después que fue obra norcoreana. La firma de análisis de blockchain Chainalysis sitúa el botín del país en 2025 en más de 2.000 millones de dólares.
Bitget se ha comprometido a publicar un informe completo del incidente, incluido un análisis de causa raíz, una vez que sus equipos técnicos finalicen la remediación de los sistemas. Los retiros permanecen pausados hasta mañana, cuando el exchange anunciará un plan para los usuarios interesados en retirar sus fondos.