Bitget confirma hackeo de $351.6 millones en hot wallets y suspende los retiros
Puntos clave
- •Bitget suspendió los retiros de clientes tras el robo de aproximadamente $351.6 millones de sus hot wallets conectadas a internet, con la intrusión detectada a las 18:31 UTC del 24 de septiembre de 2026.
- •Los registros de blockchain muestran que unos $133.4 millones en activos se movieron desde wallets etiquetadas como de Bitget en Ethereum y Arbitrum, junto con 3,000 tokens de Tether Gold por valor de $12.8 millones, con el resto transferido por otras cadenas.
- •El atacante convirtió en minutos los tokens congelables robados (USDT, USDC y Tether Gold) en ether a través de Uniswap, aceptando primas de hasta 5% sobre el precio spot para adelantarse a posibles congelamientos de los emisores.
- •La CEO Gracy Chen afirmó que el cold storage nunca fue vulnerado, que la pérdida queda cubierta por el Fondo de Protección al Usuario de $464 millones del exchange, y que un informe completo del incidente se publicará en 24 horas.
- •La brecha es la mayor pérdida de un exchange desde el hackeo de aproximadamente $1,500 millones a Bybit en febrero de 2025, y ya han aparecido tokens falsos que imitan las transferencias del atacante para engañar a quienes rastrean las direcciones.

Bitget confirma hackeo de $351.6 millones en hot wallets y suspende los retiros
Bitget suspendió los retiros de clientes la noche del jueves tras confirmar que atacantes drenaron aproximadamente $351.6 millones de sus hot wallets. La directora ejecutiva Gracy Chen publicó el aviso a las 21:30 UTC. "A las 18:31 UTC del 24 de septiembre de 2026, los sistemas de seguridad de Bitget detectaron transferencias no autorizadas desde algunas de nuestras hot wallets", escribió. "Nuestro equipo de seguridad activó de inmediato los protocolos de respuesta ante emergencias".
Los registros on-chain corroboran la marca de las 18:31. Lo que también muestran, con detalle minuto a minuto, es todo lo que ocurrió después.
Tres horas entre la detección y la contención
A las 18:31:11 UTC, una wallet etiquetada como "Bitget 6" en Etherscan, Arbiscan y BscScan envió 0.84 ether a una dirección creada ese mismo día: la pequeña transferencia de prueba que típicamente precede a una extracción grande, y el primer movimiento on-chain de la brecha. Ocurrió en el mismo minuto en que Bitget dice que sus sistemas marcaron la intrusión.
Las salidas principales siguieron rápidamente. A las 18:58:59, la misma wallet envió 34,751,168 USDT. A las 19:01:20, en Arbitrum, envió 19,668,851 USDT0. A las 19:01:23 movió 12,852,046 USDC y a las 19:01:35, 7,130.86 ether. Una segunda wallet, etiquetada "Bitget 35", añadió 15,362 ether en tres transferencias. Otros 223.2 ether salieron a las 21:23:11, dos horas y 52 minutos después de la marca de detección del propio aviso de Bitget, y siete minutos antes de que el aviso fuera publicado.
En total, $133.4 millones salieron de wallets etiquetadas como de Bitget solo en Ethereum y Arbitrum, junto con 3,000 tokens de Tether Gold por valor de $12.8 millones desde una tercera dirección. El resto de los $351.6 millones se movió por otras cadenas.
Nada de esto indica una respuesta lenta en un sentido convencional. Las hot wallets son los saldos conectados a internet que un exchange mantiene en línea para procesar retiros; el cold storage permanece fuera de línea. Un exchange opera hot wallets en una docena de redes, y apagar cada una sin dejar a los clientes con retiros bloqueados no es un solo interruptor. Chen dijo que el cold storage nunca fue tocado. Aun así, la brecha entre la detección y la contención aquí se mide en horas, y es hacia donde se fue el dinero.
El atacante convirtió todo lo que podía ser congelado
La selección de activos apunta a una planificación deliberada. Tether puede congelar USDT. Circle puede congelar USDC. Tether puede congelar su token de oro. El ether no puede ser congelado por nadie.
Dentro de los seis minutos posteriores a recibir los tokens, el atacante los introdujo en 0x7c96279E, un contrato router que los dispersó por los pools de Uniswap V3 y PoolManager de Uniswap V4 y devolvió ether. DCF GOD, un analista seudónimo con 105,000 seguidores que marcó la pierna de Arbitrum antes de que Bitget dijera algo públicamente, señaló que el comprador estaba "pagando hasta +5% sobre el precio spot" y llevó un pool a $2,870 frente a un precio spot cercano a $2,688. "lo cual no tiene sentido si alguien solo intentaba comprar eth", escribió. Tiene sentido si el vendedor está compitiendo contra la función de congelamiento de un emisor.
Lo que queda es ether, en tres wallets que nunca habían transado antes: 10,000 ETH a las 20:13, 10,000 a las 20:19 y 4,590 más a las 21:41:11. Ese último tramo se movió diez minutos después de que el aviso de Chen fuera publicado, y un minuto después de que la cuenta oficial de Bitget dijera a los clientes que había "identificado y marcado las direcciones de transferencia relevantes".
Lo que dice Bitget
"Los fondos de los usuarios están seguros", escribió Chen. "El monto total de esta pérdida queda dentro de la cobertura del Fondo de Protección al Usuario de Bitget, que actualmente supera los $464 millones". Describió una arquitectura de wallets de tres niveles en la que "la brecha afectó solo una porción de las capas de hot wallet y warm wallet", dijo que los depósitos y el trading funcionaban con normalidad, y prometió un informe completo del incidente en 24 horas. "No especularemos sobre el vector de ataque hasta que la investigación esté completa".
Ese último compromiso tiene peso para cualquier otro operador de exchange. Las brechas de este tipo rara vez involucran romper la criptografía. "Son hacks off-chain que llevaron a pérdidas de fondos on-chain", dijo Ido Sofer, fundador y CEO de la firma de gestión de claves Sodot, en el podcast On The Margin, describiendo el patrón detrás del robo a Bybit y sus sucesores. "Credenciales de desarrolladores, claves de despliegue, claves de API que son robadas. Y eso dio acceso para mover fondos on-chain". Su versión más directa: "Habrá hacks. La pregunta es si le va a tocar a tu empresa o no".
Un fondo de $464 millones frente a una pérdida de $351.6 millones es un colchón delgado pero real. Bitget también ha publicado attestations de prueba de reservas, capturas periódicas de sus tenencias destinadas a demostrar que los activos de los clientes están completamente respaldados, durante 45 meses consecutivos, reportando más recientemente una tasa de reservas del 122% para agosto. La prueba real de todo esto es si los retiros se reabren.
Una segunda estafa ya está en marcha
Una advertencia para quien esté rastreando las direcciones: en cuestión de horas, tokens falsificados comenzaron a imitar las transferencias del atacante. Contratos falsos llamados "ETH", "USDC" y "USDT", algunos escritos con caracteres Unicode invisibles, transmitieron los mismos montos a direcciones casi idénticas que difieren de las reales solo en la parte media. Para las 22:00 habían aparecido catorce contra esta única wallet. Cualquiera que copie una dirección de un explorador de bloques en este momento corre el riesgo de llevarse una envenenada.
El incidente es la mayor pérdida de un exchange desde la brecha de Bybit, que drenó aproximadamente $1,500 millones en febrero de 2025 en un ataque ampliamente atribuido al grupo Lazarus de Corea del Norte. Sigue al robo de $130 millones de Coldcard que reabrió el debate sobre quién debería custodiar las claves de bitcoin, y a racha de $137 millones de noviembre que reconstruyó la capa de rendimiento de DeFi. Como con las wallets nuevas que ganaron $1.2 millones en Polymarket antes de los ataques aéreos a Irán, la cadena lo registró todo en público mientras todos discutían qué significaba.
"Bitget ha atravesado múltiples ciclos de mercado. No huiremos de esto", escribió Chen. El informe del incidente vence en un día, y 24,590 ether siguen en tres wallets esperando moverse.