NoticiasCriptoEl hacker de Bitget mueve $3.8 millones al pool blindado de Zcash mientras Near rechaza $50 millones en swaps

El hacker de Bitget mueve $3.8 millones al pool blindado de Zcash mientras Near rechaza $50 millones en swaps

Autor: Decrypt·

Puntos clave

  • •El atacante movió unos 2,700 ZEC, valorados en aproximadamente $3.8 millones y equivalentes a alrededor de una séptima parte del ZEC robado, al pool blindado Ironwood de Zcash a partir del 30 de septiembre, según el investigador ZachXBT.
  • •Bitget dice que su fondo de protección cubre la pérdida de $387.5 millones, dejando los saldos de los clientes sin afectación, después de que los atacantes infiltraran los sistemas backend y falsificaran datos de transacciones en lugar de robar claves privadas desde el 24 de septiembre.
  • •El sistema de filtrado SHIELD de Near Intents rechazó más de $50 millones en swaps vinculados al hacker y congeló unos $503,000 a mitad del swap, mientras que aproximadamente $166,000 lograron pasar.
  • •Thorchain rechazó la solicitud de Bitget de bloquear las direcciones del atacante, argumentando que las detenciones son protecciones de emergencia del protocolo y no congelamientos selectivos, y los datos on-chain muestran que convirtió unos 2,390 ETH, unos $6.3 millones, en 75.2 BTC para el hacker.
  • •La CEO de Bitget, Gracy Chen, vinculó las direcciones IP y el patrón del ataque a hackers norcoreanos, y Elliptic califica la conexión como muy probable, situándolo como el mayor robo norcoreano sospechado de 2026 y elevando el total del año a más de $1,000 millones, aunque ningún gobierno ha confirmado la atribución.
El hacker de Bitget mueve $3.8 millones al pool blindado de Zcash mientras Near rechaza $50 millones en swaps

El hacker detrás del robo de $387.5 millones al exchange de criptomonedas Bitget ha comenzado a ocultar parte del botín dentro de un pool de privacidad en Zcash, el paso más reciente de una operación de lavado que ha generado respuestas marcadamente distintas de las plataformas cross-chain en el camino del dinero.

El investigador on-chain ZachXBT dijo el miércoles que el atacante comenzó a mover unos 2,700 ZEC, el token nativo de Zcash—aproximadamente $3.8 millones—a Ironwood, un pool blindado en la blockchain de Zcash centrada en la privacidad, con la actividad iniciada el 30 de septiembre.

Un pool blindado es una parte de la red de Zcash que cifra al remitente, al receptor y al monto, de modo que nadie puede seguir el dinero una vez que entra. Ironwood se lanzó el 28 de julio para reemplazar un pool anterior, Orchard, después de que un investigador encontrara un error que podría haber permitido a alguien imprimir monedas falsificadas.

Según el seguimiento on-chain, el depósito equivale aproximadamente a una séptima parte del ZEC robado en el hackeo. Los investigadores aún pueden observar las monedas entrando y saliendo del pool, pero el diseño blindado significa que no pueden ver lo que sucede en el medio. Las aproximadamente seis séptimas partes restantes del ZEC robado no habían sido observadas ingresando al pool en el seguimiento citado, dejando esos saldos visibles para los investigadores hasta el momento en que cualquier porción cruce hacia el blindaje.

El desarrollo cierra una semana en la que el atacante recibió un trato marcadamente diferente de los servicios involucrados: Near Intents dice que rechazó más de $50 millones en swaps vinculados al hackeo, mientras que Thorchain rechazó la solicitud de Bitget de bloquear las direcciones del atacante.

Bitget cifra el robo en $387.5 millones. La CEO Gracy Chen ha dicho que las direcciones IP y el patrón del ataque coinciden con hackers norcoreanos, y la firma de análisis de blockchain Elliptic califica el vínculo norcoreano como "muy probable". Elliptic también lo sitúa como el mayor robo norcoreano sospechado de 2026, elevando el total del año a más de $1,000 millones. Ningún gobierno ha confirmado la atribución.

Cómo llegó el dinero hasta aquí

El atraco comenzó el 24 de septiembre, cuando los sistemas de Bitget señalaron transferencias no autorizadas desde sus hot wallets—las carteras conectadas a internet que custodian los fondos cotidianos de un exchange. Chen dijo que los atacantes accedieron a los sistemas backend y falsificaron datos de transacciones en lugar de robar las claves privadas. Bitget afirma que su fondo de protección cubre el daño, por lo que los saldos de los clientes no se ven afectados.

Luego vino el lavado. TRM Labs descubrió que el atacante dividió los fondos en carteras nuevas con mont redondos, de aproximadamente 10,000 ETH o 20 millones de XRP cada una. Porciones más pequeñas pasaron por servicios de swap cross-chain—herramientas que cambian una moneda por otra en una blockchain diferente, lo que dificulta el rastreo—incluyendo Thorchain, Across, Bridgers, Chainflip y FixedFloat.

Near Intents, por su parte, dijo que no. Su gerente general, Alex Shevchenko, dijo el martes que su sistema de filtrado, llamado SHIELD, rechazó más de $50 millones en swaps vinculados al atacante de Bitget. Cerca de $503,000 quedaron congelados a mitad del swap, y aproximadamente $166,000 lograron pasar, dijo.

Near dice que los fondos congelados seguirán procesos legales y de recuperación. La decisión desencadenó una conocida disputa en el mundo cripto sobre la palabra "permissionless", que significa que cualquiera puede usar una red sin aprobación. El cofundador de Near, Illia Polosukhin, argumentó que esto no obliga a cada aplicación a procesar cada transacción. Entre ambas, las dos plataformas exhibieron en una sola semana los enfoques rivales de la criptoindustria: el filtrado a nivel de aplicación, como eligió Near, o mantener el protocolo neutral, como sostiene Thorchain que debe ser.

Thorchain fue por el otro camino. Después de que Chen pidiera públicamente que rechazara el servicio a las direcciones del atacante, Thorchain dijo en una publicación en X que una detención de la red es una herramienta de emergencia para proteger el protocolo, no una forma de congelar fondos o swaps específicos. Es operada por operadores de nodos independientes que votan las detenciones, no por una empresa, según sus desarrolladores.

A THORChain network halt is an emergency security mechanism designed to protect the protocol.

A halt is not a selective freeze of specific funds or an individual swap.

During the May 2026 exploit that resulted in $10.7M stolen from the liquidity pools, the attackers addresses…

— THORChain (@THORChain) September 28, 2026

La objeción obvia es que Thorchain ya ha detenido transacciones antes. Suspendió toda su red durante aproximadamente cinco semanas tras un exploit de $10.7 millones el 15 de mayo, según su propio informe, y no reanudó operaciones hasta el 22 de junio.

Mientras tanto, los swaps del hacker siguieron fluyendo. El lunes, varios lotes que sumaban alrededor de 2,390 ETH—unos $6.3 millones—fueron convertidos en 75.2 BTC a través de Thorchain, muestran los datos on-chain.

De aquí en adelante, los indicadores observables son concretos: si más ZEC cruza hacia Ironwood, si la recompensa produce resultados y si los procesos legales y de recuperación prometidos por Near generan resultados sobre los $503,000 congelados. Bitget ofrece una recompensa del 5% de cualquier fondo congelado y otro 5% de cualquier fondo recuperado, excluyendo las acciones ordenadas por tribunales o autoridades policiales.