NoticiasCriptoEl hackeo de Bitget se atribuye a Corea del Norte mientras el XRP robado se convierte en Bitcoin

El hackeo de Bitget se atribuye a Corea del Norte mientras el XRP robado se convierte en Bitcoin

Autor: Blockonomi·

Puntos clave

  • •Chainalysis atribuyó el hackeo de Bitget del 24 de septiembre, con pérdidas revisadas a aproximadamente 387.5 millones de dólares, a actores vinculados a Corea del Norte, elevando el robo de criptomonedas por grupos afiliados a la RPDC por encima de los 1,000 millones de dólares en 2026.
  • •Los atacantes convirtieron el XRP robado en Bitcoin a través del protocolo intercadena descentralizado THORChain, evitando las casas de intercambio centralizadas, con Bitquery reportando que el 90.5% del XRP robado había sido convertido al 29 de septiembre.
  • •Bitget se unió a Drift Protocol y KelpDAO como principales objetivos vinculados a Corea del Norte este año, tras dos ataques de abril que cost aproximadamente 577 millones de dólares en conjunto.
  • •Bitget aumentó su estimación de pérdidas al incorporar transferencias previamente no contabilizadas en Zcash y Tron, corrigió la vulnerabilidad y ofrece recompensas del 5% de los fondos congelados más el 5% de los fondos recuperados.
  • •Chainalysis utilizó herramientas de rastreo con IA propia que redujeron más de 20 horas de conciliación manual de puentes a menos de 10 minutos mientras seguían los fondos hasta direcciones de Bitcoin controladas por el atacante.
El hackeo de Bitget se atribuye a Corea del Norte mientras el XRP robado se convierte en Bitcoin

Chainalysis atribuyó el hackeo de aproximadamente 387 millones de dólares contra la casa de intercambio de criptomonedas Bitget a actores vinculados a Corea del Norte, señalando que la brecha del 24 de septiembre elevó por encima de los 1,000 millones de dólares los activos digitales robados por grupos afiliados a la RPDC en 2026. En un informe del 1 de octubre, la firma de analítica de blockchain detalló cómo los atacantes movieron el XRP robado a través de múltiples blockchains y lo convirtieron en Bitcoin sin enrutar los fondos por una casa de intercambio centralizada.

Bitget confirmó por separado pérdidas de aproximadamente 387.5 millones de dólares tras revisar su estimación inicial. La atribución actualizada sigue a las sospechas planteadas por la CEO de Bitget, Gracy Chen, y añade más evidencia a la investigación de seguridad en curso de la casa de intercambio.

El robo vinculado a Corea del Norte supera los 1,000 millones de dólares en 2026

Con la brecha de Bitget, la casa de intercambio se suma a Drift Protocol y KelpDAO entre las principales plataformas atacadas por grupos vinculados a Corea del Norte este año. El incidente de Bitget sigue a dos episodios de abril que en conjunto costaron aproximadamente 577 millones de dólares.

El 1 de abril, los atacantes drenaron 285 millones de dólares de Drift Protocol. La firma de inteligencia blockchain TRM describió meses de ingeniería social, incluidas reuniones con personal, antes de que los atacantes comprometieran el proceso de aprobación y obtuvieran las autorizaciones necesarias para ejecutar retiros no autorizados.

KelpDAO sufrió un explotación de puente por separado de 292 millones de dólares el 18 de abril. LayerZero vinculó esa operación a TraderTraitor, un grupo de amenazas norcoreano asociado con Lazarus. Según TRM, los dos ataques de abril representaron el 76% de las pérdidas por hackeos de criptomonedas hasta ese mes, aunque esa cifra cubre un período de reporte anterior y no el total anual que ahora incluye a Bitget.
Chainalysis estimó que los hackers norcoreanos robaron más de 2,000 millones de dólares durante 2025. La última atribución ubica otra brecha importante de una casa de intercambio dentro de ese patrón continuo de robo, que ha incluido algunos de los mayores exploit de criptomonedas de los últimos años. Expertos de las Naciones Unidas y acciones del Tesoro de Estados Unidos han vinculado durante mucho tiempo las campañas de robo de criptomonedas de Corea del Norte con ingresos estatales, incluido el financiamiento de armas, y la cifra de 2026 —ya más de la mitad de la estimación de todo el año pasado— subraya la escala de una operación que ha persistido durante varios años.

Chen habíaado a Corea del Norte poco después del robo a Bitget, citando direcciones IP sospechosas conectadas a servicios de VPN utilizados previamente por un grupo de hackers vinculado a la RPDC.

Septiembre también fue costoso para la industria en general. PeckShield registró 766.49 millones de dólares en pérdidas en 55 hackeos importantes, aproximadamente un 462% por encima de agosto, con Bitget como el mayor incidente individual.

Bitget revisa su estimación de pérdidas y publica las direcciones del atacante

Bitget señaló que su estimación de pérdidas más alta incorporó transferencias previamente no contabilizadas en Zcash y Tron, describiendo la revisión como una contabilidad más completa y no como una nueva ola de retiros no autorizados. La casa de intercambio dijo que los investigadores habían identificado y corregido la vulnerabilidad subyacente, y publicó las direcciones del atacante para ayudar a otras plataformas a monitorear los activos afectados.

La investigación de Bitget incluye a las empresas de ciberseguridad Mandiant y SlowMist. Según la casa de intercambio, la coordinación de la industria ya ha congelado algunos activos afectados. Su programa de recuperación ofrece a los colaboradores elegibles recompensas equivalentes al 5% de los fondos congelados con éxito y al 5% de los fondos recuperados —una estructura que otorga a las casas de intercambio e investigadores de seguridad una participación financiera directa en señalar los activos robados mientras se mueven.

Cómo el XRP robado se convirtió en Bitcoin mediante un protocolo intercadena

Chainalysis identificó 23 transferencias salientes durante las primeras tres horas después del hackeo, agrupando sus destinos en Ethereum, XRP Ledger, Zcash y Tron. Ethereum representó el 49.7% de los flujos salientes, seguido de XRP Ledger con el 40.8%. Zcash, una red centrada en la privacidad, recibió el 7.6%, mientras que Tron representó el 1.8% de las transferencias rastreadas.

Los atacantes luego movieron el XRP a un protocolo de liquidez intercadena y recibieron Bitcoin en otra red. Esta ruta evitó una cuenta de una casa de intercambio centralizada, pero dejó registros de transacciones para que los investigadores los examinaran. La distinción importa porque los servicios centralizados pueden recibir solicitudes de registros de cuentas y de congelamiento, mientras que los intercambios totalmente en cadena dejan únicamente datos de transacciones para que los investigadores los correlacionen. Chainalysis igualó los depósitos con los pagos correspondientes y siguió decenas de millones de dólares durante aproximadamente 36 horas, rastreando las transferencias posteriores hasta que la pista llegó a direcciones de Bitcoin controladas por el atacante.

Un análisis independiente de Bitquery identificó a THORChain, una red de liquidez descentralizada que liquida intercambios de activos nativos entre blockchains, como una ruta utilizada para convertir el XRP robado. Su contabilidad del 29 de septiembre encontró que el 90.5% del XRP robado había sido convertido en Bitcoin. Los registros de intercambio nombraban los activos de destino y las direcciones de los destinatarios, lo que ayudó a conectar pagos a través de redes que de otro modo estarían separadas.

Chainalysis dijo que su equipo utilizó IA propia para construir herramientas de rastreo personalizadas, y estimó que la automatización redujo más de 20 horas de conciliación manual de puentes a menos de 10 minutos. Los investigadores continuaron definiendo la lógica de rastreo y revisando los resultados. La firma monitorea las direcciones de Bitcoin vinculadas y comparte inteligencia con casas de intercambio, emisores y socios policiales —y con aproximadamente el 9.5% del XRP robado aún sin convertir según la contabilidad del 29 de septiembre de Bitquery, ese monitoreo a nivel de direcciones, la revisión continua del rastreo y el programa de congelamiento de Bitget basado en recompensas son los elementos concretos a observar a medida que avanza la investigación.