Bitget confirma el hack de 387,5 millones usando su propio sistema: ¿Corea del Norte?

La compañía asegura que su fondo de protección cubrirá la pérdida y mantiene los retiros en pausa. Mandiant y SlowMist investigan un ataque que comprometió el sistema de autorización del exchange, no sus claves privadas.

El hack de Bitget ya tiene cifra definitiva: 387,5 millones de dólares sustraídos de sus carteras. El robo se produjo el 24 de septiembre y tres días después los retiros del exchange siguen en pausa.

La compañía sostiene que el saldo de los usuarios está intacto y que su fondo de protección cubrirá el agujero. De la investigación se encargan la firma forense Mandiant y SlowMist.

Publicidad

El caso tiene un detalle incómodo para todo el sector. Según la versión de la propia empresa, los atacantes no robaron ninguna clave privada: manipularon un sistema interno para que aprobara transferencias fraudulentas como si fueran legítimas.

Qué pasó: cronología de un robo de 387,5 millones

La reconstrucción publicada por BeInCrypto con información pública arranca a las 18:31 UTC del 24 de septiembre, cuando los sistemas de Bitget detectaron movimientos no autorizados. La brecha tocó parte de las hot wallets y warm wallets, las carteras conectadas a internet que el exchange usa a diario. Las cold wallets, las desconectadas, quedaron intactas.

A las 19:57, el analista conocido como DCF GOD detectó algo raro. Una cartera recién creada gastó 19,67 millones de dólares en USDT0, una stablecoin (una moneda digital diseñada para mantener el valor del dólar), para comprar 7.111 ether en seis minutos. Pagó hasta un 5% por encima del precio de mercado.

Un exchange puede guardar bien sus claves y perder 387 millones igualmente: el eslabón débil ya no es la criptografía, sino el software que aprueba las operaciones.

A las 21:06, la firma de análisis Bubblemaps avisó de que unos 180 millones de dólares habían salido de carteras de Bitget hacia una dirección común. Veinticuatro minutos más tarde, la consejera delegada Gracy Chen confirmó el incidente, cifró la pérdida en 351,6 millones y anunció la pausa de los retiros.

En la madrugada del 25 de septiembre, Chen concretó el método: los atacantes comprometieron un sistema backend crítico, el software que gestiona las operaciones de la cartera en segundo plano, y activaron el proceso de autorización con información de transacción falsa. El robo de la clave privada quedó descartado. Por la tarde, la cifra subió a 387,5 millones al sumar activos de Zcash y TRON.

Bitget se comprometió a publicar un plan de retiros antes de las 04:00 UTC del 26 de septiembre, con el aviso de que eso no implicaba reabrir las operaciones de inmediato. Ese plazo ya ha pasado y los retiros continúan suspendidos.

Cómo su propio sistema aprobó las transferencias

Aquí está el punto clave: no hubo un asalto a la criptografía. Los atacantes se colocaron en medio del proceso administrativo, y el sistema que verifica y firma las salidas de fondos recibió instrucciones falsas y las dio por buenas. Es como si un ladrón no forzara la caja fuerte, sino que convenciera al empleado que la abre de que la orden venía de dirección.

Para el usuario medio, la pregunta práctica es si su saldo corre peligro. La versión oficial es que las cuentas se mantienen completas y que el fondo de protección asume el impacto. Ese colchón está apartado para cubrir incidencias de este tipo. Lo que falta por ver es si es dinero real, líquido y disponible, o una línea en un comunicado.

robo exchange criptomonedas

Lo que más circula en redes no es el hackeo, sino el aviso clásico: desconfía de los mensajes privados que prometan ayudarte a recuperar fondos. Los estafadores se ceban con quienes ya han sufrido un incidente. Es el guion de siempre.

Corea del Norte, Bybit y las similitudes que no cierran el caso

Gracy Chen apuntó a un posible patrón norcoreano: comportamientos de IP y actividad en la blockchain compatibles con grupos vinculados al régimen. El precedente que cita medio sector es el robo de Bybit de febrero de 2025, que el FBI atribuyó a actores estatales norcoreanos tras manipular una interfaz de firma.

Las coincidencias son tres. Aprobaciones manipuladas, porque en ambos casos el ataque pasó por el proceso de autorización y no por las claves. Conversión rápida a otros activos, con compras de ether pagando sobreprecio. Y reparto de los fondos entre decenas de carteras. A eso se suma THORChain, un protocolo para intercambiar activos entre redes distintas por el que, según la firma de análisis MistTrack, han pasado tanto los fondos de Bybit como los de Bitget.

Dicho de otro modo: las similitudes justifican la investigación, pero no identifican a los culpables. Atribuir un robo a un Estado exige algo más que coincidencias de comportamiento. El nombre que sobrevuela estas pesquisas es el grupo Lazarus, vinculado a Corea del Norte, aunque de momento es una hipótesis de trabajo.

Para el sector, el caso deja una lección incómoda. Durante años, la seguridad cripto se ha contado como una historia de criptografía: claves que nadie puede adivinar, redes que nadie puede parar, y equipos que sí pueden ser engañados. Los robos recientes se han colado por la puerta del software administrativo, no por la de la matemática. Es la misma lógica que golpea a la banca: no se ataca la caja del sótano, se ataca a quien tiene la llave.

Hay dos cosas que conviene vigilar. La primera, si el fondo de protección responde de verdad y en qué plazo, porque eso marcará la confianza de los clientes europeos en Bitget. La segunda, qué revela Mandiant sobre el acceso al backend: si fue un error humano o un proveedor comprometido, otros exchanges tendrán que revisar sus procesos.

Cabe recordar que esto no es exclusivo de Bitget. Las quiebras de FTX y Celsius en 2022 dejaron una idea clara: dejar tus monedas en un exchange implica confiar en el sistema de turno. La frase que repiten los defensores de las carteras propias, ‘si no tienes las claves, las monedas no son tuyas’, suena a eslogan.

El desenlace inmediato está en una pregunta muy concreta: cuándo podrán los clientes retirar su dinero. Lo que ocurra con esos retiros dirá si el fondo de protección es una red real o una nota de prensa.

Publicidad

Publicidad