NoticiasCriptoEl atacante de Bitget retira 1,23 millones de dólares de Binance y transfiere los fondos a una billetera bajo su control

El atacante de Bitget retira 1,23 millones de dólares de Binance y transfiere los fondos a una billetera bajo su control

Autor: CryptoBriefing·

Puntos clave

  • •El atacante de Bitget retiró 1,23 millones de dólares de Binance y los envió a una billetera vinculada al ataque, tras retiros previos de ETH y alrededor de 545.000 dólares en USDT desde las billeteras hot del exchange.
  • •La vulneración, detectada el 24 de septiembre a las 18:31 UTC, provocó transferencias no autorizadas por hasta 387,5 millones de dólares, cifra revisada al alza desde una estimación inicial de 351,6 millones de dólares.
  • •En lugar de robar claves privadas o vulnerar el almacenamiento en frío, el atacante comprometió el sistema backend de Bitget para falsificar datos de transacciones y engañar a la plataforma para que autorizara transferencias ilegítimas.
  • •Los fondos robados han sido rastreados en Ethereum, BNB Chain y TRON, y Bitget y Binance trabajan junto con las autoridades policiales, Mandiant y SlowMist para investigar el caso.
  • •Bitget pausó los retiros y se comprometió a cubrir las pérdidas de los clientes a través de su User Protection Fund, que contiene más de 464 millones de dólares, mientras que especulaciones no confirmadas sugieren una posible participación norcoreana basada en patrones de direcciones IP.
El atacante de Bitget retira 1,23 millones de dólares de Binance y transfiere los fondos a una billetera bajo su control

El atacante detrás de la vulneración de seguridad a gran escala de Bitget ha comenzado a mover los fondos robados a través de Binance, retirando 1,23 millones de dólares del exchange y transfiriéndolos a una billetera vinculada al ataque. La transacción marca una nueva fase en lo que se ha convertido en uno de los mayores robos de criptomonedas de 2026, mientras los investigadores se apuran por rastrear los activos en múltiples redes de blockchain.

La vulneración original fue detectada el 24 de septiembre a las 18:31 UTC y resultó en transferencias no autorizadas por un total de hasta 387,5 millones de dólares desde las billeteras hot y warm de Bitget.

Cómo se mueven los fondos

El 25 de septiembre, apenas un día después del robo inicial, el análisis en cadena reveló cinco retiros separados de las billeteras hot de Binance, incluyendo aproximadamente 88,35 ETH, 89,36 ETH, 79,93 ETH y alrededor de 545.000 dólares en USDT. Para el 26 de septiembre, un total de 457,9 ETH había sido transferido a una billetera que se presume está bajo control del atacante.

El retiro más reciente de 1,23 millones de dólares sigue el mismo patrón: extraer fondos de un exchange importante y luego consolidarlos en una billetera fuera del alcance de las capacidades de congelamiento de cualquier plataforma individual. Ese patrón es relevante para el esfuerzo de recuperación, porque los exchanges centralizados suelen ser donde los fondos robados están más expuestos a la intervención, ya que los equipos de cumplimiento pueden marcar y congelar depósitos sospechosos, mientras que los activos transferidos a autocustodia a través de múltiples redes se vuelven mucho más difíciles de interceptar.

Empresas de análisis de blockchain, incluyendo Bit, han rastreado los fondos robados fluyendo a través de Ethereum, BNB Chain y TRON, una dispersión que obliga a los investigadores a coordinarse entre redes separadas con distintas herramientas. Bitget y Binance han confirmado que colaboran en el rastreo de los fondos robados. Las autoridades policiales también fueron notificadas, y las empresas ciberseguridad Mandiant y SlowMist están ambas asistiendo en la investigación, un nivel de participación externa que refleja la escala del caso.

Dentro de la vulneración

El ataque en sí fue inusualmente sofisticado. En lugar de robar claves privadas o vulnerar el almacenamiento en frío, el atacante comprometió el sistema backend de Bitget de manera que le permitió falsificar datos de transacciones, engañando al sistema para que autorizara transferencias que parecían legítimas internamente, pero que en realidad enviaban los fondos al atacante.

Las estimaciones iniciales de pérdidas situaron el daño en 351,6 millones de dólares, cifra que luego fue revisada al alza a 387,5 millones de dólares a medida que los investigadores identificaron transferencias no autorizadas adicionales. Bitget pausó los retiros poco después de detectar la vulneración y se comprometió a cubrir las pérdidas de los clientes a través de su User Protection Fund, que contiene más de 464 millones de dólares, una reserva mayor que el total de pérdidas revisado.

Especulaciones sobre Corea del Norte y repercusiones en la industria

Los patrones de direcciones IP identificados durante la investigación han llevado a algunos analistas a especular que actores vinculados a Corea del Norte podrían estar detrás de la vulneración. Esta atribución no ha sido confirmada por las autoridades, pero encajaría en un patrón bien documentado. Los grupos de hackers norcoreanos, en particular el Lazarus Group, han sido vinculados a robos de criptomonedas por miles de millones de dólares en los últimos años, a menudo utilizando técnicas de lavado multired igualmente sofisticadas. El precedente más cercano en escala es el robo de aproximadamente 1.500 millones de dólares a Bybit en febrero de 2025, atribuido por los investigadores a hackers vinculados a Corea del Norte. Si las autoridades confirman o descartan la atribución, y si se puede interceptar una mayor parte de los fondos en plataformas centralizadas antes de que lleguen a la autocustodia, son las preguntas abiertas con mayor probabilidad de definir el caso en los próximos días.