Bitget reanuda los retiros de Bitcoin tras el traslado de ETH por parte del hacker a través de THORChain
Puntos clave
- •Bitget ha restablecido los retiros de Bitcoin después de que un incidente de seguridad provocara una pausa temporal, aunque el exchange no ha confirmado si su revisión de seguridad completa ha finalizado.
- •Investigadores on-chain informan que una billetera vinculada al atacante movió Ethereum a través de THORChain, un protocolo cross-chain descentralizado que permite intercambios nativos sin puntos de control KYC.
- •Un análisis independiente descubrió que 4 BTC del hackeo pasaron por el protocolo de mezcla Wasabi CoinJoin, lo que indica que el atacante superpuso técnicas de ofuscación en múltiples cadenas simultáneamente.
- •THORChain rechazó las solicitudes de poner en listas negras las billeteras vinculadas a la brecha, citando sus principios de neutralidad, postura que generó comentarios del cofundador de Ethereum, Vitalik Buterin.
- •Al momento de la publicación, no se habían confirmado totales verificados de manera independiente sobre los fondos robados, direcciones del atacante ni hashes de transacciones por parte de Bitget o firmas forenses acreditadas.

Bitget ha restablecido los retiros de Bitcoin después de que un incidente de seguridad provocara una pausa temporal, e investigadores on-chain informan que una billetera vinculada al atacante movió Ethereum a través de THORChain, un protocolo de liquidez cross-chain descentralizado, en un patrón que describen como típico de las transferencias de fondos posteriores a un exploit.
Los retiros se reanudan mientras continúa el rastreo
El exchange anunció que los retiros de Bitcoin volvieron a funcionar tras una suspensión implementada mientras sus equipos de seguridad examinaban la brecha. Detener los retiros durante una revisión activa posterior a un exploit es una práctica estándar del exchange: les da a los equipos de seguridad tiempo para auditar la exposición de las billeteras y cerrar cualquier salida no autorizada restante. Para los depositantes, esa disponibilidad es la prueba práctica durante la respuesta a una brecha: los fondos mantenidos en un exchange solo pueden moverse a demanda mientras los retiros estén activos. Bitget no ha dicho públicamente si la reanudación significa que la revisión de seguridad está completamente terminada o si solo se han desbloqueado segmentos específicos de billeteras.
El trabajo de rastreo abarca varias cadenas. En un análisis independiente, se descubrió que 4 BTC del hackeo de Bitget pasaron por Wasabi CoinJoin, un protocolo de mezcla de Bitcoin —evidencia, según los investigadores, de que el atacante superpuso técnicas de ofuscación en diferentes cadenas al mismo tiempo en lugar de canalizar todo por una sola vía. CoinJoin funciona agrupando las transacciones de usuarios en una sola colaborativa, ocultando el vínculo on-chain directo entre el origen de una moneda y su destino —una de las razones por las que rastrear monedas mezcladas depende de la agrupación por clústeres en lugar del seguimiento simple de dirección a dirección.
Qué pueden verificar los usuarios por sí mismos
Al momento de la publicación, no se habían confirmado totales verificados de manera independiente sobre los fondos robados, direcciones de billeteras específicas ni hashes de transacciones por parte del exchange o de firmas forenses on-chain acreditadas. Como la actividad de la blockchain es pública y seudónima, cualquier dirección que se divulgue posteriormente puede ser seguida en tiempo real por cualquier persona. Los usuarios que quieran seguir los fondos por sí mismos pueden consultar Mempool.space para las transacciones de Bitcoin y Etherscan para los movimientos del lado de Ethereum vinculados a cualquier dirección del atacante divulgada públicamente.
Por qué THORChain aparece en los flujos de fondos
THORChain permite intercambios nativos entre cadenas sin tokens envueltos ni intermediarios centralizados, lo que lo ha convertido en una parada frecuente para el movimiento de fondos tras un exploit. Un atacante que posee Ethereum puede convertirlo directamente en Bitcoin u otros activos compatibles sin un punto de control KYC, lo que dificulta el bloqueo a nivel de exchanges y el rastreo de la cadena de custodia.
La propia respuesta del protocolo al incidente ha resultado polémica. THORChain rechazó las solicitudes de poner en listas negras las billeteras vinculadas al hackeo de Bitget, citando sus principios de neutralidad —una postura que generó comentarios del cofundador de Ethereum, Vitalik Buterin, sobre los límites de la resistencia a la censura cuando están involucrados fondos robados. El rechazo pone de relieve una tensión estructural en la infraestructura descentralizada: el diseño sin permisos que reduce el riesgo de contraparte para los usuarios comunes también debilita el efecto de las congelaciones reactivas tras una brecha.
Los intercambios entre cadenas a través de protocolos como THORChain también convierten un problema de rastreo de una sola cadena en un problema de coordinación multichain. Congelar o recuperar fondos requeriría una acción simultánea de múltiples equipos de protocolo, ninguno de los cuales tiene una relación contractual con el exchange afectado. Por eso, los investigadores generalmente vigilan las billeteras de destino en las rampas de salida centralizadas en lugar de intentar detener los intercambios en curso.
Qué sigue sin confirmar
Varios detalles importantes siguen sin verificar al momento de la publicación: el volumen total de ETH intercambiado a través de THORChain, los hashes de transacción o alturas de bloque específicas involucradas, la identidad o atribución del atacante y el alcance completo de los activos afectados más allá de la suspensión de retiros de Bitcoin. Las cifras que circulen en informes secundarios deben considerarse no confirmadas hasta que Bitget o una firma forense on-chain acreditada publique documentación primaria. A partir de aquí, marcadores observables son concretos: una palabra oficial de Bitget sobre si la revisión está completa, documentación primaria que cuantifique los flujos a través de THORChain y cualquier divulgación pública de direcciones del atacante —cada uno de los cuales convertiría un elemento no verificado de los anteriores en algo que los lectores pueden comprobar directamente on-chain.
En conjunto, el uso de THORChain para intercambios de ETH junto con Wasabi CoinJoin para la ofuscación de Bitcoin apunta a una estrategia multi-protocolo deliberada —un patrón cada vez más común en los exploits de exchanges, donde los atacantes distribuyen su actividad entre cadenas para diluir el enfoque de los investigadores.
Aviso: Este artículo tiene fines informativos únicamente y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Siempre haz tu propia investigación antes de tomar decisiones.