NoticiasCriptoHackeo a Bitget: ¿A dónde fueron los $387.5 millones robados?

Hackeo a Bitget: ¿A dónde fueron los $387.5 millones robados?

Autor: NFTENEX·

Puntos clave

  • •La firma de seguridad blockchain BlockSec rastreó aproximadamente $387.5 millones en fondos robados vinculados a Bitget a través de Bitcoin, el protocolo THORChain y servicios de mezcla CoinJoin.
  • •THORChain se negó a congelar las direcciones involucradas en el movimiento de fondos, explicando que su diseño sin permisos no permite detener transacciones en curso.
  • •En un análisis independiente, AMLBot confirmó el rastro de mezcla al seguir 4 BTC del hackeo hasta la wallet Wasabi CoinJoin.
  • •Bitget ha reabierto los retiros de BTC y programó que los retiros de ETH se reanuden el 29 de septiembre como parte de una restauración por fases del acceso de los usuarios.
  • •La ruta de ofuscación se estableció en las horas y días posteriores a la brecha, antes de que Bitget completara la restauración de retiros, lo que indica que los atacantes priorizaron la velocidad sobre la eficiencia de las transacciones.
Hackeo a Bitget: ¿A dónde fueron los $387.5 millones robados?

La firma de seguridad blockchain BlockSec rastreó los fondos de un robo reportado de $387.5 millones vinculado a Bitget a través de Bitcoin, el protocolo cross-chain THORChain y servicios de mezcla CoinJoin, trazando una ruta de ofuscación que abarca múltiples redes y herramientas de privacidad.

Puntos Clave

  • BlockSec identificó que los fondos robados, por un total aproximado de $387.5 millones, fueron enrutados a través de Bitcoin, THORChain y CoinJoin tras el exploit reportado de Bitget.
  • THORChain se negó a bloquear las direcciones de wallet vinculadas al movimiento, citando su diseño sin permisos.
  • Un análisis independiente de AMLBot corroboró el rastro de CoinJoin, rastreando 4 BTC del hackeo hasta Wasabi CoinJoin.

Qué Identificó el Rastreo de Fondos de BlockSec

El robo reportado, con un total aproximado de $387.5 millones, figura entre los exploits vinculados a exchanges más grandes rastreados este año. El análisis on-chain de BlockSec encontró que los activos robados fueron convertidos y enrutados a través de Bitcoin antes de pasar por capas adicionales diseñadas para complicar los esfuerzos de recuperación.

THORChain, un protocolo de liquidez cross-chain descentralizado, apareció en la ruta trazada como puente entre tipos de activos. Posteriormente, el protocolo se negó a bloquear las direcciones de wallet asociadas con los $387.5 millones en movimientos de Bitcoin, citando su diseño sin permisos, una decisión que dejó el canal cross-chain abierto a nuevos movimientos. La negativa contrasta con los exchanges centralizados, donde los depósitos señalados pueden ser congelados por la plataforma receptora una vez que investigadores de seguridad o autoridades policiales dan la alarma; los protocolos sin permisos ejecutan swaps a través de pools de liquidez automatizados, sin que ningún operador pueda detener una transacción en curso.

CoinJoin, la técnica de privacidad de Bitcoin que fusiona múltiples transacciones para ocultar su origen, fue identificada como la capa final de ofuscación en la ruta trazada. En un análisis independiente, AMLBot rastreó 4 BTC del hackeo a Bitget hasta Wasabi CoinJoin, una wallet de Bitcoin no custodial que implementa la mezcla CoinJoin de forma nativa, corroborando el patrón más amplio identificado por BlockSec. Debido a que CoinJoin fusiona las monedas de un usuario con las de otros participantes, la atribución se vuelve sustancialmente más difícil una vez que los fondos completan una ronda de mezcla, lo que sitúa el mayor peso del rastreo en los tramos previos a la mezcla que BlockSec y AMLBot ya han mapeado.

Por Qué Bitcoin, THORChain y CoinJoin Son Importantes

La ruta de tres etapas refleja un manual reconocido para lavar criptomonedas robadas: convertir a Bitcoin por su profundidad de liquidez, usar un puente cross-chain para cortar el rastro del activo y luego aplicar un servicio de mezcla para fragmentar el historial de transacciones on-chain. Cada capa añade complejidad forense sin requerir la cooperación de ningún custodio único.

La negativa de THORChain a intervenir destaca una tensión estructural en las finanzas descentralizadas: la infraestructura sin permisos no puede distinguir entre swaps cross-chain legítimos y lavado posterior a un exploit sin controles centralizados que entrarían en conflicto con sus principios de diseño. Los investigadores pueden observar el movimiento on-chain, pero no pueden revertirlo ni congelarlo.

Firmas de rastreo como BlockSec AMLBot pueden seguir los fondos a través de estas capas agrupando direcciones de wallet y mapeando eventos de swap, pero confirmar la atribución de wallets a individuos específicos requiere inteligencia fuera de la cadena que los datos de blockchain por sí solos no pueden proporcionar. El lugar donde los fondos lavados reaparecen también influye en las probabilidades de recuperación: los depósitos que llegan a plataformas centralizadas pueden ser señalados y congelados, mientras que los activos dispersos a través de mixers históricamente han resultado mucho más difíciles de recuperar.

Respuesta de Bitget y Estado de los Retiros

A pesar de la escala del exploit reportado, Bitget tomó medidas para restaurar el acceso de los usuarios. El exchange reanudó los retiros de BTC tras el exploit de $388 millones y posteriormente publicó un cronograma por fases para restaurar el acceso restante, con los retiros de BTC reabiertos y los retiros de ETH programados para el 29 de septiembre. Las suspensiones de retiros son una medida de contención rutinaria para los exchanges tras incidentes de seguridad, y las restauraciones por fases permiten a las plataformas reabrir gradualmente los flujos de salida.

Los movimientos de fondos que BlockSec rastreó ya estaban en curso antes de que Bitget completara la restauración de retiros, lo que significa que la ruta de ofuscación se estableció rápidamente en las horas y días posteriores a la brecha inicial, un patrón consistente con otros exploits de gran escala en exchanges en los que los atacantes priorizan la velocidad de la ofuscación sobre la eficiencia de las transacciones.

Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Siempre investigue por su cuenta antes de tomar decisiones.