Hackeos a criptomonedas en septiembre se disparan un 462%: Bitget pierde 387 millones

PeckShield contabiliza 55 incidentes en el mes, el récord del año, y solo dos casos concentran el 92% del botín. Liquid Network, el segundo mayor afectado, recuperó 3.400 BTC con la devolución de los propios atacantes.

El hackeo a criptomonedas vivió en septiembre su peor mes del año. Las pérdidas por robos, exploits y ataques a protocolos alcanzaron los 766,49 millones de dólares, un 462% más que los 136,3 millones registrados en agosto, según el recuento de la firma de seguridad PeckShield. Nunca en 2026 se había visto una cifra así.

Dos incidentes explican casi todo. El exchange Bitget perdió alrededor de 387 millones de dólares. La red Liquid Network, vinculada al ecosistema de Bitcoin, sufrió un desfalco cercano a los 320 millones, aunque buena parte de los fondos regresó. Entre ambos suman 707 millones, el 92% del total del mes. Los otros 53 incidentes contabilizados apenas llegaron juntos a los 59 millones de dólares.

Publicidad

El peor mes de 2026 para la seguridad cripto

El dato de septiembre supera con holgura el registro anterior. En abril de 2026 los hackeos se llevaron 646,89 millones de dólares, que hasta entonces era el mes más sangriento del año. Septiembre lo ha rebasado y además ha roto el récord en número de incidentes: PeckShield contó 55 ataques relevantes, frente a los 50 de agosto, que ya había marcado el máximo del ejercicio.

Para ponerlo en contexto, 766 millones de dólares equivalen a lo que factura una empresa mediana española durante varios ejercicios. Y no se trata de dinero de laboratorio: son fondos de usuarios, de fondos de inversión y de tesorerías corporativas que estaban depositados en plataformas o protocolos.

Los dos casos de septiembre superan a los que hasta ahora lideraban la lista de 2026, los exploits de Drift y KelpDAO. La comparación importa porque demuestra que el patrón no es un accidente aislado, sino una escalada sostenida a lo largo del año.

Dos brechas concentran el 92% del botín del mes. El resto de los ataques, más pequeños, siguen sumando en la misma dirección.

El robo de Bitget: un zero-day y semanas de trabajo silencioso

Bitget hackeo

El caso de Bitget tiene una cronología que conviene conocer. La brecha en sus hot wallets (las carteras conectadas a internet que los exchanges usan para operar al día) se remonta al 31 de agosto, según el informe de progreso que la firma de seguridad blockchain SlowMist actualizó el 29 de septiembre. Es decir, el atacante llevaba semanas dentro antes de mover un solo dólar.

SlowMist, contratada por el exchange para investigar, encontró que el origen fue una vulnerabilidad zero-day —un fallo desconocido hasta entonces por el fabricante del producto— en una herramienta de seguridad de terceros. Los investigadores también recuperaron una utilidad personalizada de retirada de fondos en archivos que el atacante había intentado borrar. La firma no ha nombrado a ningún responsable, aunque la consejera delegada de Bitget, Gracy Chen, apuntó antes a presuntos hackers norcoreanos.

Liquid Network y el resto de la lista

El segundo gran golpe del mes llegó por Liquid Network. La red perdió cerca de 320 millones de dólares, pero aquí la historia tiene un final distinto: las personas detrás del ataque, que se presentaron como hackers de sombrero blanco —especialistas que entran en un sistema para avisar del fallo en lugar de lucrarse—, devolvieron la mayor parte. Desde entonces, Liquid Network ha recuperado 3.400 BTC.

No todos los incidentes terminaron igual. Un bot de MEV (programas automáticos que se adelantan a otras operaciones dentro de la red para sacar beneficio) sufrió un front-run de 7,81 millones de dólares que finalmente se devolvieron. El procesador de pagos V2 logró recuperar 3,4 millones de una pérdida total de 6,6 millones. El casino cripto Duelbits, perdió 7 millones y el exploit al oráculo de Nostra costó 3,5 millones.

Qué revela esta racha de hackeos sobre la seguridad cripto

Hay un patrón que se repite desde hace años. En 2022 el sector vivió su particular annus horribilis con las quiebras de Terra y de FTX, que no fueron hackeos pero dejaron la misma sensación de vulnerabilidad. En 2024, la aprobación de los ETF al contado de bitcoin en Estados Unidos llevó capital institucional al mercado y, con él, más ojos y más incentivos para los atacantes. Cada ciclo de dinero nuevo trae un ciclo de robos nuevos.

Lo llamativo de 2026 es el tamaño de los dos incidentes principales. Los ataques a exchanges no suelen concentrarse así. Cuando una plataforma pierde 387 millones de dólares, el golpe no es solo para ella: afecta a la confianza de los usuarios en el conjunto del ecosistema y refuerza el argumento de quienes piden más regulación. Eso sí, conviene distinguir entre un fallo propio y un zero-day en un proveedor externo, porque la responsabilidad y las soluciones no son las mismas.

Queda una pregunta abierta para los próximos meses. Si los atacantes han pasado de atacar contratos a infiltrarse en cadenas de suministro de software, las defensas tradicionales —auditorías, recompensas por encontrar fallos, revisiones de código— se quedan cortas. La decisión pendiente está en cómo verifican los exchanges a sus proveedores de seguridad, un eslabón que hasta ahora nadie audita con la misma exigencia que a la propia plataforma.


Publicidad