Bitget restablece los retiros de BTC tras una brecha de $387.5 millones mientras continúa la investigación forense
Puntos clave
- •Los atacantes explotaron una vulnerabilidad en un producto de seguridad de terceros para obtener credenciales de acceso internas y enviar órdenes de retiro falsificadas que eludieron los controles de riesgo existentes, mientras que las claves privadas y las wallets frías no fueron comprometidas.
- •La estimación de pérdidas aumentó de $351.6 millones el 24 de septiembre a $387.5 millones después de que transacciones adicionales en Zcash y TRON fueran clasificadas como parte del incidente.
- •Bitget está reabriendo los retiros por fases, con Bitcoin activo desde el 28 de septiembre y Ethereum, USDT, los tokens restantes, fiat y los servicios P2P programados para el 29 de septiembre, el 30 de septiembre y el 2 de octubre, respectivamente.
- •El Fondo de Protección de Bitget, que superaba los $464 millones al momento de la evaluación, excede la pérdida identificada y absorberá el impacto, dejando los saldos de los usuarios sin cambios.
- •Mandiant y SlowMist realizan una investigación forense independiente con la atribución del atacante aún sin confirmar, y la negativa de THORChain a bloquear las direcciones del explotador ha generado un debate sobre la descentralización en los protocolos sin permisos.

Bitget ha comenzado a reabrir los retiros después de que atacantes drenaran aproximadamente $387.5 millones de partes de la infraestructura de wallets hot y warm del exchange, mientras los equipos forenses continúan rastreando los fondos y examinando cómo se llevó a cabo la brecha. Las wallets hot y warm son los sistemas conectados a internet que los exchanges utilizan para procesar los retiros diarios, mientras que el almacenamiento en frío permanece fuera de línea como una capa adicional de protección.
Según la divulgación oficial del incidente de Bitget, los atacantes explotaron una vulnerabilidad en un producto de seguridad de terceros para obtener credenciales de acceso internas y luego enviaron órdenes de retiro falsificadas directamente a los sistemas de wallets del exchange. Como esas instrucciones parecían actividad autorizada, eludieron los controles de riesgo existentes. Las claves privadas no fueron comprometidas y las wallets frías de Bitget permanecieron intactas.
La estimación de pérdidas se elevó de los $351.6 millones identificados inicialmente el 24 de septiembre —cuando Crypto Adventure reportó por primera vez la brecha— a $387.5 millones después de que transacciones adicionales en Zcash y TRON fueron clasificadas como parte del incidente.
Los retiros de Bitcoin se reanudan tras una pausa de cuatro días
Los retiros de BTC volvieron a estar en línea a las 08:00 UTC del 28 de septiembre en Bitcoin y BNB Smart Chain, tras controles de seguridad adicionales en toda la infraestructura de retiros de Bitget, según la cronología del incidente publicada por el exchange. Los retiros de ETH están programados para el 29 de septiembre a las 08:00 UTC en Ethereum, BNB Smart Chain, Arbitrum, Base y Optimism. USDT está previsto para el 30 de septiembre, con los tokens restantes, retiros en fiat y servicios P2P programados para el 2 de octubre. La reapertura por etapas significa que cada grupo de redes vuelve solo después de completar sus controles, por lo que los usuarios en fases posteriores enfrentan tiempos escalonados para mover sus fondos. Durante toda la suspensión, el trading y los depósitos permanecieron disponibles.
El Fondo de Protección de Bitget mantenía más de $464 millones cuando se evaluó el incidente, cifra que supera la pérdida identificada hasta ahora. El exchange ha designado el fondo —una reserva que mantiene como respaldo contra pérdidas— para absorber el impacto financiero, dejando los saldos de las cuentas de los usuarios cambios.
La atribución del atacante sigue sin confirmarse
Bitget no ha llegado a atribuir formalmente la brecha a Corea del Norte ni a ningún otro grupo respaldado por un Estado. Mandiant, una firma de inteligencia de amenazas, y SlowMist, una empresa de seguridad blockchain, llevan a cabo la investigación forense independiente, y la atribución sigue fuera de los hallazgos confirmados por el exchange mientras ese trabajo continúa. Hasta que concluya, el total de pérdidas y la proporción recuperada de los fondos siguen siendo cuestiones abiertas.
La respuesta ya ha avanzado más allá de la contención hacia el rastreo y la recuperación de fondos. Algunos activos afectados han sido congelados mediante la coordinación con exchanges, proyectos blockchain y empresas de seguridad, y Bitget ofrece una recompensa del 5% para acciones voluntarias elegibles que conduzcan directamente a que los activos sean congelados o recuperados.
El impulso por bloquear los fondos robados también ha expuesto una disputa sobre la infraestructura cross-chain sin permisos. THORChain rechazó la solicitud de Bitget de bloquear las direcciones identificadas del explotador, lo que encendió un debate más amplio sobre la descentralización respecto de si los protocolos operados por validadores deberían intervenir cuando activos robados conocidos circulan por sus sistemas. El desacuerdo radica en una diferencia estructural frente a las plataformas centralizadas: los protocolos sin permisos operan sin un administrador central, por lo que no existe una sola parte con autoridad unilateral para bloquear una dirección.
Bitget ha descartado el compromiso de claves privadas y ha aislado los sistemas afectados, y está reforzando los controles en torno a los productos de seguridad de terceros —el punto de entrada de la brecha—, así como el acceso interno, la verificación de retiros y la monitorización de actividad anómala. Los retiros de ETH siguen programados para las 08:00 UTC del 29 de septiembre, seguidos de USDT el 30 de septiembre y los servicios de retiro restantes el 2 de octubre, lo que ofrece puntos de control claros en los próximos días para verificar si cada fase de restablecimiento cumple su calendario.
El liderazgo de Bitget se ha pronunciado públicamente sobre el incidente, incluso en una publicación de Gracy Chen en X. Este reporte se basa en la cobertura de Crypto Adventure sobre el incidente.