Resumen. El 24 de septiembre de 2026 el exchange de criptomonedas Bitget perdió 387,5 millones de dólares de sus hot y warm wallets en el que es, al escribir esto, el mayor robo de 2026 y uno de los diez mayores de la historia del sector. No se robó ninguna clave privada. Según el exchange, un atacante explotó una vulnerabilidad zero-day en un producto de seguridad de terceros para obtener credenciales internas de alto nivel, entró en un sistema interno de gestión e insertó órdenes de retiro fraudulentas en el backend de wallets, donde la propia infraestructura de firma de Bitget las trató como legítimas y las ejecutó. Dos transferencias de prueba por debajo de los umbrales a las 18:31 UTC fueron seguidas de diecisiete grandes transacciones en ocho blockchains entre las 18:58 y las 20:09 UTC; el sistema de conciliación de Bitget detectó la discrepancia a las 19:05, pero la última salida confirmada — 9,3 millones de XRP — llegó a las 21:19:21 UTC, una marca de tiempo que verificamos directamente en el XRP Ledger. Este informe reconstruye el robo activo por activo (el 41% fue XRP, el 22% ETH, el 19% stablecoins, el 7% ZEC), sigue el blanqueo a través de swaps de stablecoins a ETH completados en noventa minutos, la eliminación de cuentas del XRP Ledger y los swaps por THORChain hacia Bitcoin que el protocolo se negó a bloquear, y muestra por qué todo el aparato de congelación del sector recuperó unos 318.000 dólares, el 0,08% del botín. Valoramos la atribución a Corea del Norte (las pruebas de IP de Bitget, los solapamientos de blanqueo de Elliptic y TRM Labs con Bybit y AFX Bridge) como probable pero aún no oficial, situamos el incidente en el linaje 2024–2026 de ataques de "engaño al firmante" (DMM Bitcoin, WazirX, Radiant, Bybit) y en un 2026 en el que el robo atribuido a Corea del Norte supera los 1.000 millones de dólares, y examinamos la respuesta: un Fondo de Protección de 5.500 BTC que absorbe la pérdida, una suspensión de retiros de tres días y medio para Bitcoin y ocho para todo lo demás, y un informe de causa raíz prometido que, a 29 de septiembre, no ha nombrado al proveedor. Todas las cifras están congeladas a 29 de septiembre de 2026.
Hallazgos principales
- Las claves nunca fueron el objetivo. El atacante obtuvo credenciales administrativas válidas a través de un zero-day en un producto de seguridad de terceros, llegó a un sistema interno de gestión y escribió órdenes de retiro falsificadas en el backend de wallets. La infraestructura de firma de Bitget hizo exactamente aquello para lo que fue construida — firmar lo que el backend le dice — sobre datos fabricados. Es la cuarta gran pérdida de un exchange desde 2024 en la que se engañó al firmante en lugar de robar la clave.
- Se ensayó y luego se ejecutó en unos setenta minutos. Dos transferencias de prueba (0,184 ETH y 193 TRX) a las 18:31 UTC se mantuvieron bajo los umbrales de control de riesgo y no generaron alerta. La primera gran transferencia (34,75 millones en USDT) llegó a las 18:58; una sola oleada a las 19:16 movió unos 185 millones de dólares en un minuto; la CEO cuenta diecisiete transacciones mayores en ocho cadenas hasta las 20:09.
- La detección fue rápida; la contención no fue completa. La conciliación detectó la discrepancia a las 19:05 y se bloquearon los retiros de usuarios, pero el XRP Ledger muestra un último pago de 9.306.865,8 XRP a la cuenta de consolidación del atacante a las 21:19:21 UTC, más de dos horas después. La cifra inicial de Bitget (351,6 millones) subió a 387,5 millones un día después al añadir transferencias en Zcash y TRON de la misma ventana.
- El 77% del botín estaba en activos que nadie puede congelar. XRP (102,98 millones, 157 millones de dólares), ETH, ZEC, TRX, BNB y AVAX son activos nativos sin emisor. El 23% congelable — USDT, USDC, USDT0 y Tether Gold, unos 88 millones — se convirtió a ETH en noventa minutos, con el atacante pagando hasta un 5% de más a cambio de velocidad. Circle y Tether congelaron 99.990 USDC y 218.023 USDT: unos 318.000 dólares, el 0,08% del robo.
- El XRP Ledger fue el mejor aliado del atacante. Ripple puede congelar tokens emitidos sobre el
ledger, pero no el propio XRP. Los 103 millones de XRP se repartieron en cinco cuentas, se movieron por servicios
de swap cross-chain y THORChain hacia Bitcoin entre el 26 y el 27 de septiembre, y al menos una cuenta fue después
eliminada del ledger (un
AccountDeletea las 14:14:30 UTC del 26 de septiembre, verificado). THORChain rechazó la petición de Bitget de vetar las direcciones, alegando que una congelación selectiva es incompatible con su diseño. - Corea del Norte es el autor probable según las pruebas disponibles; ningún gobierno lo ha dicho aún. Bitget cita patrones de IP que coinciden con las VPN de un grupo norcoreano; Elliptic vincula el XRP robado con ETH de un robo anterior atribuido a la RPDC y con direcciones de blanqueo de Bybit; TRM Labs afirma que la red de blanqueo implicada solo se ha visto trabajando para TraderTraitor. El FBI nombró a TraderTraitor por Bybit en seis días; a 29 de septiembre no se ha pronunciado sobre Bitget.
- El exchange sobrevivió porque tenía la pérdida prefinanciada. Un Fondo de Protección de 5.500 BTC (~464 millones de dólares ese día) cubre los 387,5 millones; Bitget dice que repondrá el fondo hasta al menos 300 millones en una semana con reservas corporativas superiores a 1.400 millones. BGB cayó un 4% y se recuperó. El coste aún no contabilizado es la suspensión de retiros de ocho días, algo que Bybit, con una pérdida cuatro veces mayor, nunca impuso.
1. Contexto: el exchange y el año en que ocurrió
Bitget se fundó en 2018 en Singapur, trasladó su sede a las Seychelles en diciembre de 2022 y está dirigido desde 2024 por su CEO, Gracy Chen. Es uno de los mayores exchanges centrados en derivados, con un token nativo (BGB) que desde 2025 es además el token de gas de la cadena Morph. Dos hechos de su historial importan para lo que sigue. Nunca había tenido un incidente de seguridad: su responsable para la Gran China lo llamó "la primera crisis de seguridad de la plataforma en sus 8 años de historia". Y había dedicado ese tiempo a construir el aparato visible de la solvencia: 45 informes mensuales consecutivos de prueba de reservas desde diciembre de 2022, el último (agosto de 2026) con una ratio de reservas del 122%, y un Fondo de Protección de Usuarios creado en 2022 y mantenido como 5.500 BTC en direcciones públicas, valorado en una media de 382 millones de dólares durante agosto y en unos 464 millones el día del ataque. Bitget describe su custodia como una arquitectura de tres niveles: hot wallets para retiros, warm wallets que las reponen y almacenamiento en frío para el grueso de los activos.
El año importa tanto como el exchange. 2025 había terminado con el peor robo de la historia del sector — Bybit, 21 de febrero de 2025, unos 400.000 ETH (1.400–1.500 millones de dólares), ejecutado manipulando lo que veían los firmantes del exchange a través de un entorno de desarrollo comprometido de Safe{Wallet}, y atribuido por el FBI en seis días a la unidad norcoreana TraderTraitor — y con Chainalysis contando 3.400 millones robados en el año, 2.020 millones de ellos por actores de la RPDC. 2026 continuó el patrón con un cambio de objetivo: de los fallos en contratos inteligentes a las tuberías de las instituciones. Drift Protocol perdió 285 millones el 1 de abril por una campaña de ingeniería social de meses contra su consejo de seguridad; Kelp DAO perdió 292 millones el 18 de abril cuando se comprometió un único nodo verificador de LayerZero; AFX Bridge perdió 24 millones el 22 de julio por un reclutador falso dirigido a un desarrollador; usuarios de la hardware wallet Coldcard perdieron 1.600–2.100 BTC por un fallo de entropía en el firmware (nuestro informe); y los días 6 y 7 de septiembre Liquid Network vio acuñarse 4.000 L-BTC sin respaldo (~320 millones) mediante un fallo de Elements, la mayor parte devuelta después por autodenominados whitehats. Elliptic cuenta más de 51 incidentes vinculados a la RPDC en 2026 antes de Bitget; con Bitget, su cómputo de robo norcoreano sospechado en el año supera los 1.000 millones de dólares.
2. Anatomía del robo: la tarde del 24 de septiembre, en cadena
Las declaraciones públicas de Bitget dan el esqueleto; las cadenas ponen la carne. El relato de la CEO, publicado el 28 de septiembre, es que el atacante envió primero dos pequeñas transferencias a las 18:31 UTC — 0,184 ETH desde la hot wallet de Ethereum y 193 TRX desde la de TRON —, ambas por debajo de los umbrales de control de riesgo, ambas silenciosas. Podemos añadir un detalle de la cadena TRON: la dirección receptora de TRX del atacante se creó a las 18:30:57 UTC, treinta y cuatro segundos antes de la hora de detección declarada por Bitget, lo que indica que la "detección" del primer aviso se refiere a las propias transferencias de prueba, no a una alarma. Las grandes transferencias empezaron a las 18:58 con 34,75 millones en USDT. Entre ese momento y las 20:09 la CEO cuenta diecisiete transacciones mayores en ocho blockchains por unos 361 millones de dólares. El minuto más pesado fue el 19:16, cuando se movieron a la vez unos 185 millones: 13.966 ETH en Ethereum, unos 91,4 millones de XRP en el XRP Ledger y 20,6 millones de TRX en TRON.
El XRP Ledger, público y rápido de consultar, permite verificar con exactitud el tramo de XRP. La cuenta de consolidación del atacante recibió tres pagos de cuentas de Bitget: 2.248.871,54 XRP a las 19:01:32 UTC, 91.420.942,76 XRP a las 19:16:20 UTC y 9.306.865,80 XRP a las 21:19:21 UTC — un total de 102.976.680 XRP, que coincide con los "casi 103 millones" de la prensa. El tercer pago es el que debería inquietar a los revisores del incidente en Bitget: llegó dos horas y catorce minutos después de que el sistema de conciliación detectara la discrepancia a las 19:05 y se bloquearan los retiros de usuarios. Bloquear los retiros de usuarios no detiene las órdenes internas falsificadas; fuera cual fuera el punto de apoyo del atacante, a las 21:19 aún podía dar instrucciones a una warm wallet. El primer aviso público de Bitget salió hacia las 21:30.
Lo que se llevaron se conoce solo aproximadamente, porque Bitget no ha publicado un desglose. La reconstrucción siguiente combina los análisis de Elliptic, TRM Labs e investigadores independientes y los concilia con los dos totales oficiales de Bitget: 351,6 millones el 24 de septiembre, revisados a 387,5 millones a las 14:05 UTC del 25 "añadiendo activos afectados en Zcash y TRON". El tramo de TRON está bien documentado en 20,59 millones de TRX (~7,07 millones de dólares); la diferencia de 35,9 millones entre ambos totales implica por tanto unos 28,8 millones en ZEC, que al precio de ese día son unos 18.700 ZEC — y 18.669,98 ZEC es exactamente lo que tenía la dirección transparente de Zcash del atacante cuando la consultamos. Los lectores de nuestro informe sobre Zcash apreciarán la ironía: el único activo del botín con un pool blindado sigue, cinco días después, sin blindar en una dirección pública.
| Activo (cadena) | Cantidad | USD aprox. | Cuota | ¿Puede congelarlo un emisor? |
|---|---|---|---|---|
| XRP (XRP Ledger) | 102.976.680 | 157,5 M$ | 40,6% | No — activo nativo |
| ETH (Ethereum, L2) | 31.890 | 85,8 M$ | 22,1% | No |
| ZEC (Zcash, transparente) | ~18.670 | ~28,8 M$ | 7,4% | No (cifra derivada, véase el texto) |
| USDT (Ethereum, TRON, BSC) | 34,75 M | 34,8 M$ | 9,0% | Sí — Tether |
| USDC (Ethereum, L2) | 21,05 M | 21,1 M$ | 5,4% | Sí — Circle |
| USDT0 (Arbitrum) | 19,67 M | 19,7 M$ | 5,1% | Sí — convertido a ETH en 6 min |
| XAUt, Tether Gold | 3.000 | 12,8 M$ | 3,3% | Sí — Tether |
| BNB (BNB Chain) | 12.719 | 9,9 M$ | 2,5% | No |
| AVAX (Avalanche) | 821.012 | 8,4 M$ | 2,2% | No |
| TRX (TRON) | 20,59 M | 7,1 M$ | 1,8% | No |
3. El ataque: credenciales válidas, órdenes falsificadas, un firmante obediente
El relato técnico de Bitget ha llegado por capas, cada una más concreta. El primer aviso (24 de septiembre) hablaba de "transferencias no autorizadas desde algunas de nuestras hot wallets". La actualización técnica de las 00:43 UTC del 25 descartó el compromiso de claves privadas: "El atacante comprometió un sistema backend crítico dentro de nuestra infraestructura de wallets, lo usó para falsificar datos de transacción y activó nuestro proceso de autorización para sacar fondos." El 28 de septiembre la CEO había nombrado el punto de entrada por su tipo, ya que no por su nombre: una vulnerabilidad zero-day en un producto de seguridad de terceros usado por Bitget, a través de la cual el atacante obtuvo "credenciales internas de alto nivel", llegó a un sistema interno de gestión e "insertó órdenes de retiro fraudulentas directamente en sistemas backend relacionados con las wallets, haciendo que se trataran como legítimas". El atacante "usó credenciales legítimas", "disfrazó su actividad como operaciones administrativas rutinarias mientras borraba los rastros de sus acciones"; el borrado de rastros, dijo Chen, fue "la parte más complicada". La lista de remediación de Bitget confirma la forma: notificó al proveedor, aisló los sistemas afectados, revocó y reemitió las credenciales internas y desactivó la funcionalidad afectada.
En términos mecánicos: la tubería de retiros de un exchange es una cadena de confianza — se crea una solicitud, se comprueba contra reglas de riesgo (límites, listas blancas, velocidad), se aprueba, se entrega a un servicio de firma que custodia las claves (un HSM o un clúster MPC), se firma y se emite. Cada eslabón confía en el anterior. El atacante no rompió el último eslabón; se escribió a sí mismo en el medio con credenciales que el sistema reconocía como propias, y las transferencias de prueba de las 18:31 establecieron qué reglas de riesgo saltarían. GoPlus enumera las mecánicas plausibles — manipulación de base de datos, llamadas internas falsificadas, inyección en colas de mensajes, sustitución del mapa de direcciones de retiro — y señala que ninguna está confirmada; el informe de causa raíz de Bitget, prometido para la semana del 28 de septiembre, es lo único que lo zanjará.
La distinción que Bitget insiste en trazar — "no es una filtración de claves privadas" — es exacta y, para las víctimas de los dos últimos años, cada vez más familiar. En DMM Bitcoin (mayo de 2024) y Bybit (febrero de 2025) los atacantes comprometieron a un proveedor de wallets (Ginco, Safe{Wallet}) y alteraron lo que veían los firmantes humanos del exchange, de modo que personas aprobaron transacciones que no entendían. En WazirX (julio de 2024) la interfaz de la multisig mostraba una transacción inocua mientras los firmantes firmaban una maliciosa. En Bitget no había ningún humano en el circuito al que engañar: los datos falsificados entraron en una tubería automatizada y la máquina firmó. Es un paso más por el mismo camino, y el componente de terceros esta vez no era un producto de wallets sino de seguridad: la herramienta destinada a vigilar el perímetro se convirtió en la puerta.
| Incidente | Fecha | Pérdida | Dónde ocurrió el engaño | Tercero implicado |
|---|---|---|---|---|
| DMM Bitcoin | 31 may 2024 | ~305 M$ (4.502 BTC) | Ingeniero del proveedor comprometido; transacción alterada antes de firmar | Ginco (software de wallets) |
| WazirX | 18 jul 2024 | ~235 M$ | Los firmantes aprobaron una transacción multisig cuyo contenido mostrado había sido cambiado | Liminal (interfaz de custodia) |
| Radiant Capital | 16 oct 2024 | ~50 M$ | Los firmantes firmaron a ciegas llamadas maliciosas tras malware en un dispositivo de desarrollador | — |
| Bybit | 21 feb 2025 | ~1.460 M$ | El front-end de Safe{Wallet} sirvió una transacción enmascarada a los firmantes de la cold wallet | Safe{Wallet} (máquina de desarrollador) |
| Bitget | 24 sep 2026 | 387,5 M$ | Órdenes de retiro falsificadas en el backend; el firmante automatizado las ejecutó | Producto de seguridad sin nombrar (zero-day) |
4. La respuesta: pérdida prefinanciada, reapertura por fases, un informe pendiente
La comunicación de crisis de Bitget siguió un guion que el sector aprendió de Bybit, con una gran diferencia. El aviso de la CEO hacia las 21:30 UTC decía que los fondos de los usuarios estaban a salvo y los saldos eran correctos, que las cold wallets estaban intactas, que depósitos y trading continuaban y que los retiros se pausaban "por precaución"; y nombraba la cifra que importaba: un Fondo de Protección de Usuarios con "más de 464 millones de dólares", suficiente para absorber los 351,6 millones entonces conocidos. En doce horas la actualización técnica había descartado el robo de claves; a las 07:10 UTC se nombró a Mandiant (Google) y SlowMist como investigadores; a las 14:05 UTC del 25 de septiembre la pérdida se revisó a 387,5 millones y Bitget publicó las direcciones del atacante, un rastreador on-chain y dos recompensas: el 5% de los fondos congelados por el esfuerzo directo de un tercero y el 5% de los recuperados, excluyendo actuaciones por orden judicial o de fuerzas del orden. El 26 publicó el calendario de reapertura; el 28 añadió el mecanismo (el zero-day de terceros, las transferencias de prueba) y las medidas de contención (acceso interno restringido, verificación independiente de retiros, más monitorización).
| Fase | Fecha (08:00 UTC) | Activos | Tiempo desde la suspensión |
|---|---|---|---|
| 1 | 28 sep 2026 | BTC en Bitcoin y BSC | 3 d 13 h |
| 2 | 29 sep 2026 | ETH en Ethereum, BSC, Arbitrum, Base, Optimism | 4 d 13 h |
| 3 | 30 sep 2026 | USDT en Ethereum, BSC, Solana, TRON | 5 d 13 h |
| 4 | 2 oct 2026 | Resto de tokens, retiros fiat, P2P | 7 d 13 h |
La diferencia con Bybit es la suspensión. Bybit perdió cuatro veces más y nunca detuvo los retiros; procesó una fuga de varios miles de millones de dólares en los días siguientes y repuso su ETH en 72 horas con préstamos de Galaxy Digital, FalconX y Wintermute. Bitget, cuya pérdida estaba cubierta sobre el papel desde la primera hora, cerró no obstante los retiros durante tres días y medio para Bitcoin y ocho para todo lo demás. La razón declarada — una revisión de seguridad de un backend comprometido cuyo punto de apoyo seguía activo a las 21:19 de la primera tarde — es buena: un exchange que aún no puede demostrar que su tubería de retiros está limpia no debería operarla. Pero el coste es real y aún no está medido: usuarios que no pudieron mover fondos, creadores de mercado que no pudieron reequilibrar, y un libro reputacional en el que "primer incidente en ocho años" y "suspensión de ocho días" figuran ahora uno junto al otro.
El colchón financiero aguantó. El Fondo de Protección son 5.500 BTC en direcciones públicas — unos 464–465 millones de dólares los días 24 y 25, frente a una media de agosto de 382 millones — y Bitget dice que la pérdida se cubre con él "tras la evaluación", y que el fondo se repondrá hasta un suelo de 300 millones en una semana con reservas corporativas que sitúa por encima de 1.400 millones. El mercado tomó al exchange por su palabra: BGB cerró el 24 de septiembre a 2,04 $, cayó a 1,96 $ el 25 (un 4% menos, frente al 2,9% intradía reportado en su momento) y volvía a 1,98–2,02 $ el 27; Bitcoin se movió menos de medio punto. Es el precedente de Bybit funcionando como se diseñó — una reserva grande, visible y prefinanciada convierte una pregunta de solvencia en una molestia de liquidez — y también la razón por la que los exchanges que no la tienen deberían leer este informe dos veces.
5. Blanqueo y recuperación: por qué volvió el 0,08%
Las primeras horas del atacante siguieron el manual de TraderTraitor que Bybit hizo famoso, adaptado a la composición de este botín. Todo lo que un emisor pudiera congelar se convirtió primero. De unos 88 millones en activos congelables — USDT, USDC, USDT0 y Tether Gold —, unos 80 millones se convirtieron a ETH en los noventa minutos siguientes a la primera gran transferencia, en exchanges descentralizados, a precios hasta un 5% peores que los de mercado: la velocidad valía más que el deslizamiento. El USDT0 de Arbitrum se convirtió en 7.111 ETH en seis minutos y se puenteó a Ethereum. TRM Labs sitúa la posición tras la conversión en unos 100 millones de ETH recién adquiridos sobre 85 millones tomados ya como ETH, con 157,5 millones en XRP y 7 millones en TRX sin convertir. El ETH se aparcó después en tramos redondos — dos wallets de 10.000 ETH cada una, una de ~4.596 ETH — y se dejó quieto dos días y medio antes de que la dispersión empezara el 27 de septiembre en piezas de 25 a 300 ETH.
El aparato de congelación llegó a tiempo y no encontró casi nada que congelar. A las 05:00 UTC del 25 de septiembre Circle puso en lista negra una dirección que Etherscan etiqueta como "Bitget Exploiter 8"; Tether la siguió. Entre ambas inmovilizaron 99.990 USDC y 218.023 USDT: unos 318.000 dólares, el 0,36% del valor congelable y el 0,08% del robo. Circle fue más rápida que en abril, cuando críticos como ZachXBT dijeron que dejó cruzar a Ethereum 232 millones en USDC de Drift durante seis horas; la velocidad no importó, porque el atacante ya había sido más rápido. La lección generaliza: las congelaciones de emisores funcionan contra ladrones lentos y contra ladrones que conservan stablecoins. Este no era ninguna de las dos cosas.
El tramo de XRP es el caso de estudio de la incongelabilidad. El XRP Ledger permite a los emisores congelar los
tokens que emiten; ese poder no alcanza al propio XRP, y Ripple no tiene palanca sobre él. Los 102,98 millones de
XRP se repartieron en cinco cuentas (cuatro de 20 millones, una de ~23 millones), se sembraron con pagos
"polvo" y desde el 26 de septiembre se movieron a través del servicio de swap cross-chain Bridgers y de THORChain
con destino Bitcoin. A las 12:41 UTC del 26 dos de las cuentas de 20 millones tenían 23 y 55 XRP; el
27 el resto había seguido. A las 14:14:30 UTC del 26 de septiembre una de las cinco cuentas fue eliminada
del ledger con una transacción AccountDelete, con su reserva enviada adelante; lo verificamos
directamente. Cuando consultamos el ledger el 29 de septiembre, la cuenta de consolidación tenía 3,09 XRP
y las cuatro cuentas supervivientes entre 1,3 y 22,8 XRP. GoPlus estimó el 28 que unos 8,5 millones en
Bitcoin habían salido por THORChain, con otros 43 millones en XRP a medio convertir.
THORChain fue el punto de fricción. Bitget pidió formalmente al protocolo que negara el servicio a las direcciones del atacante; Chen escribió que "la descentralización es un principio de diseño, no un escudo para facilitar fondos robados conocidos". THORChain se negó, diciendo que puede detener toda la red en una emergencia pero que "una parada no es una congelación selectiva de fondos concretos ni de un swap individual", y que es permissionless en el mismo sentido que las cadenas que conecta. La mañana del 28 de septiembre, entre las 03:55 y las 06:23 UTC, una wallet del atacante completó 27 swaps de unos 100 ETH cada uno, convirtiendo unos 2.390 ETH (6,3 millones de dólares) en 75,2 BTC. El lado Bitcoin entró después en CoinJoin de Wasabi, donde AMLBot rastreó unos 4 BTC el 26. El rastreador de Bitget lista alrededor de un millar de direcciones de Bitcoin. El 28 de septiembre ZachXBT — que tres días antes había dicho que no pensaba trabajar el caso para un exchange que no apoya su labor — publicó cinco alias que describe como blanqueadores chinos OTC que actúan "en nombre de los presuntos atacantes de la RPDC", uno de ellos visto antes blanqueando fondos de Kelp DAO.
| Activo | Robado | Estado a 29 sep 2026 (comprobación propia salvo indicación) | Congelable |
|---|---|---|---|
| XRP | 102,98 M | Cuenta de consolidación 3,09 XRP; cuentas divididas 1,3–22,8 XRP; una cuenta eliminada el 26 sep. Enrutado vía Bridgers/THORChain a BTC | No |
| ETH (incl. convertido) | ~68.000 tras swaps | Una wallet de 10.000 ETH vaciada; otra aún con 7.560 ETH (241 tx); la de ~4.596 ETH vaciada; 2.390 ETH convertidos a 75,2 BTC en THORChain el 28 sep | No |
| ZEC | ~18.670 | 18.669,98 ZEC siguen en la dirección transparente, tras ~9 autotransferencias, la última el 27 sep 06:47 UTC; sin blindar | No |
| TRX | 20,59 M | Dirección receptora vaciada (quedan 0,40 TRX, 54 tx) | No |
| USDT / USDC / USDT0 | 75,5 M$ | ~80 M$ de todos los activos congelables convertidos a ETH en 90 min; 218.023 USDT + 99.990 USDC congelados | Sí |
| XAUt | 3.000 | Incluido en el conjunto congelable; sin congelación reportada | Sí |
| BNB / AVAX | 18,3 M$ | Cruzados a Ethereum al principio (Elliptic); congelación imposible | No |
6. Atribución: Corea del Norte, probable; oficial, todavía no
Bitget fue cauta y luego menos. Su actualización del 25 de septiembre decía que "según los patrones de comportamiento de IP y el análisis on-chain, el método de ataque de este incidente es altamente consistente con patrones conocidos de organizaciones de hackers norcoreanas", y la CEO añadió que los investigadores habían identificado direcciones IP que coinciden con las VPN elegidas por un grupo concreto de la RPDC, declinando "especular formalmente hasta que la investigación esté completa". El 28 decía ya que "sigue siendo el mismo grupo de gente del que sospechamos" y dejaba el nombre para el informe. Las pruebas independientes apuntan en la misma dirección y son del tipo habitual: conductuales y de red, no forenses. Elliptic (25 de septiembre) reporta conexiones entre XRP del exploit de Bitget y ETH de un exploit anterior atribuido a la RPDC, y entre fondos de Bitget y direcciones usadas para blanquear Bybit en 2025; señala que la metodología de blanqueo — conversión rápida de stablecoins al activo nativo de cada cadena, cruce inmediato de activos de Arbitrum a Ethereum — coincide con operaciones previas de la RPDC. TRM Labs reporta "múltiples solapamientos on-chain" con wallets usadas para blanquear Bybit y AFX Bridge, y dice que la red de blanqueo implicada "no se ha visto trabajando para ningún grupo distinto de TraderTraitor", admitiendo que otro actor ejecutando el robo "sigue siendo técnicamente posible".
| Prueba | Fuente | Qué muestra | Qué no muestra |
|---|---|---|---|
| Direcciones IP que coinciden con patrones de VPN de un grupo de la RPDC | Bitget (CEO) | Solapamiento de infraestructura de red con un actor conocido | Quién estaba al teclado; las salidas VPN se comparten |
| XRP robado vinculado a ETH de un robo anterior atribuido a la RPDC | Elliptic | Wallets o contrapartes compartidas entre incidentes | Si el vínculo es el ladrón o un blanqueador común |
| Fondos de Bitget tocan direcciones de blanqueo de Bybit | Elliptic, TRM Labs | Misma red de blanqueo que Bybit (atribuido por el FBI) | Las redes de blanqueo por encargo sirven a más de un cliente |
| Red de blanqueo exclusiva de TraderTraitor hasta la fecha | TRM Labs | Fuerte indicio del mismo operador | La exclusividad es una observación, no una garantía |
| Método: conversión rápida a activos nativos, tramos redondos, THORChain a BTC | Elliptic, TRM Labs, GoPlus | Consistente con los manuales de Bybit, Drift y AFX | Los manuales se copian |
| Acceso inicial vía credenciales de un proveedor tercero | Bitget | Consistente con el vector de DMM, Bybit y AFX | Proveedor y exploit sin nombrar; sin solapamiento de malware o infraestructura publicado |
| Declaración gubernamental | — | Ninguna a 29 sep 2026 | El FBI nombró a TraderTraitor por Bybit en seis días |
Merece la pena enunciar sin rodeos el patrón de 2026, porque es el contexto estratégico en el que Bitget fue golpeado. Chainalysis cifró el robo de la RPDC en 2.020 millones de dólares en 2025, el 76% de todas las pérdidas por servicios comprometidos, y advirtió de que el reto de 2026 era evitar "otro incidente a escala Bybit". Hasta abril de 2026, dos ataques — Drift y Kelp DAO, 577 millones entre ambos — dieron a Corea del Norte el 76% de todo lo robado en el año; AFX Bridge en julio añadió 24 millones mediante un reclutador falso; Bitget suma 387,5 millones y lleva el total norcoreano sospechado del año por encima de 1.000 millones. A todos esos objetivos se llegó a través de personas e infraestructura — un consejo de seguridad, un nodo verificador, un desarrollador, el producto de seguridad de un proveedor — y no a través de un fallo en un contrato inteligente. La ventaja comparativa de la unidad es la paciencia y el acceso, y la superficie más débil de los exchanges es todo aquello que compraron en lugar de construir.
7. Discusión: tres cosas que este incidente deja claras
Primera: "no se robó ninguna clave privada" es cierto e irrelevante. Una clave vale lo que valen los datos que firma. En una tubería que confía en su propio backend, un atacante con credenciales del backend es el custodio de la clave en todos los sentidos que importan. La consecuencia defensiva es poco vistosa: el firmante debe poder verificar la intención con independencia del sistema que le pide firmar — reconstruir el retiro desde un registro de referencia en el que confíe, rechazar discrepancias, aplicar listas blancas de destino, límites de velocidad y un quórum humano dentro del clúster de firma y no aguas arriba. La "verificación independiente de retiros" que Bitget anuncia tras el incidente es una versión de esto. Es notable que el sector haya necesitado DMM, WazirX, Bybit y Bitget para converger en el principio.
Segunda: el proveedor es nivel cero. El componente comprometido era un producto de seguridad, una categoría que los exchanges compran precisamente para no tener que pensar en ella. La lección de Bybit (el portátil de un desarrollador de un proveedor de wallets) se leyó como "audita a tu proveedor de wallets". La de Bitget es más amplia: cualquier software de terceros con credenciales capaces de llegar al backend de wallets pertenece al mismo régimen de aislamiento, identidad y control de cambios que el propio firmante, y sus avisos de vulnerabilidad son tu incidente. Bitget dice que "mejorará integralmente sus estándares de monitorización y gestión de componentes de terceros"; los proveedores de todo el sector deberían esperar el mismo cuestionario.
Tercera: las congelaciones son un error de redondeo frente a un adversario competente. El 77% de este botín era estructuralmente incongelable, y el 23% que no lo era se había convertido antes de que ningún emisor actuara. Los 318.000 dólares congelados no son un fracaso de Circle o Tether — actuaron en once horas, más rápido que en abril —; son una medida de lo que las listas negras de emisores pueden hacer contra un atacante que cuenta con ellas. Las palancas que quedan están todas aguas arriba: exchanges que rechacen depósitos contaminados, protocolos cross-chain que puedan (o, como THORChain, no quieran) intervenir, y las mesas OTC que ZachXBT va nombrando alias a alias. La incapacidad de Ripple para congelar XRP y la negativa de THORChain no son fallos de esos sistemas; son el precio de lo que esos sistemas son, y Bitget es el segundo gran exchange en dos años que lo descubre a escala.
8. Limitaciones y preguntas abiertas
- El proveedor y el exploit no tienen nombre. El informe de causa raíz de Bitget, prometido para la semana del 28 de septiembre, no se había publicado al compilar este informe. Todo lo de §3 sobre el mecanismo es la caracterización de Bitget o inferencia razonada, y está etiquetado como tal.
- El desglose es reconstruido. Bitget ha publicado dos totales y cuatro direcciones, no una lista por activo. Nuestra tabla concilia a ~1,5 millones de los 387,5 millones; la cifra de ZEC se deriva de la diferencia entre ambos totales oficiales y solo la confirma el saldo de la dirección.
- Las líneas de tiempo discrepan en los bordes. El aviso de Bitget sitúa la "detección" a las 18:31, la CEO sitúa la alerta de conciliación a las 19:05, y la cadena muestra salidas hasta las 21:19. Reportamos las tres y tratamos la última como la pregunta sin respuesta más importante para los revisores de Bitget.
- Nuestras comprobaciones on-chain son instantáneas tomadas el 29 de septiembre hacia las 02:50 UTC. Los saldos de las wallets de ETH y ZEC se moverán; las eliminaciones en el XRPL no.
- La atribución es probabilística y descansa en solapamientos de blanqueo y patrones de infraestructura. No hemos visto forense de malware o infraestructura publicado.
- La recuperación no se ha divulgado. Bitget dice que se congelaron activos más allá de los 318.000 dólares con ayuda del sector, sin cifra. Los resultados de las recompensas, el rastro de los ZEC y cualquier congelación de salidas en BTC por parte de exchanges son disparadores de revisión.
- Las cifras de pérdida varían según el medio (387,5 millones oficial; 388 redondeado; 390 en un medio). Usamos la de Bitget.
Preguntas frecuentes
¿Qué pasó en el hackeo de Bitget de septiembre de 2026?
El 24 de septiembre de 2026, desde las 18:31 UTC, un atacante usó credenciales internas válidas obtenidas mediante un zero-day en un producto de seguridad de terceros para insertar órdenes de retiro falsificadas en el backend de wallets de Bitget. El propio sistema de firma de Bitget las ejecutó, vaciando unos 387,5 millones de dólares de hot y warm wallets en nueve blockchains en unas dos horas. Las cold wallets no se tocaron y no se robó ninguna clave privada.
¿Cuánto se robó a Bitget?
La cifra oficial de Bitget es 387,5 millones de dólares, revisada el 25 de septiembre desde los 351,6 millones iniciales al añadir transferencias en Zcash y TRON de la misma ventana. Cerca del 41% fue XRP (102,98 millones), el 22% ETH, el 19% stablecoins y el 7% ZEC, más Tether Gold, BNB, AVAX y TRX.
¿Están seguros los fondos de los usuarios de Bitget tras el hackeo?
Bitget dice que los saldos de las cuentas no se ven afectados y que su Fondo de Protección de Usuarios, mantenido como 5.500 BTC (unos 464 millones de dólares ese día), cubre toda la pérdida. Los retiros se pausaron desde el 24 de septiembre y se reabrieron por fases: BTC el 28, ETH el 29, USDT el 30 y el resto de activos, fiat y P2P el 2 de octubre.
¿Se robaron las claves privadas de Bitget?
No, según Bitget y todos los análisis independientes publicados hasta ahora. El atacante falsificó los datos de transacción que llegaban al proceso de autorización y firma, de modo que claves legítimas firmaron transferencias ilegítimas. Es la misma clase de ataque que Bybit (2025), WazirX y DMM Bitcoin (2024), con la diferencia de que en Bitget no había ningún aprobador humano en el circuito.
¿Quién está detrás del hackeo de Bitget?
Bitget dice que los patrones de IP y el comportamiento on-chain son altamente consistentes con grupos norcoreanos. Elliptic y TRM Labs vinculan los fondos robados con wallets usadas para blanquear los robos de Bybit y AFX Bridge, y TRM afirma que esa red de blanqueo solo ha trabajado para TraderTraitor. A 29 de septiembre de 2026 ningún gobierno ha atribuido formalmente el ataque.
¿Se ha recuperado algo del dinero robado?
Circle y Tether congelaron unos 99.990 USDC y 218.023 USDT, unos 318.000 dólares, el 0,08% del robo. Bitget dice que se congelaron más activos con ayuda del sector, sin dar cifra. La mayor parte del botín estaba en XRP, ETH, ZEC y TRX, que ningún emisor puede congelar, y las stablecoins congelables se convirtieron a ETH en noventa minutos.
¿Por qué Ripple no pudo congelar el XRP robado?
El XRP Ledger permite a los emisores congelar los tokens que emiten sobre el ledger, pero ese poder no alcanza al propio XRP. El atacante repartió 102,98 millones de XRP en cinco cuentas, los movió por servicios de swap cross-chain y THORChain hacia Bitcoin, y después eliminó al menos una cuenta del ledger.
¿Cómo se compara el hackeo de Bitget con el de Bybit?
Bybit perdió unos 1.460 millones de dólares en febrero de 2025, casi cuatro veces más, a través de un entorno de desarrollo comprometido de Safe{Wallet} que enmascaró lo que aprobaban sus firmantes; Bybit nunca pausó los retiros y repuso reservas en 72 horas. Bitget perdió 387,5 millones por órdenes de backend falsificadas ejecutadas por un firmante automatizado, las cubrió con un Fondo de Protección prefinanciado, pero pausó los retiros entre tres días y medio y ocho días.
¿Qué es el Fondo de Protección de Usuarios de Bitget?
Una reserva que Bitget creó en 2022 y mantiene como 5.500 BTC en direcciones públicas, valorada en una media de 382 millones de dólares en agosto de 2026 y en unos 464 millones el 24 de septiembre. Bitget dice que la pérdida del hackeo se cubre con ella y que repondrá el fondo hasta al menos 300 millones en una semana con reservas corporativas superiores a 1.400 millones.
Metodología y fuentes de datos
Compilado el 29 de septiembre de 2026. Hechos oficiales (horas, totales, mecanismo, remediación, calendario,
términos de las recompensas, direcciones del atacante) de los avisos del centro de soporte de Bitget de los días 24,
25 y 26 y de las declaraciones de la CEO Gracy Chen recogidas por CoinDesk, The Block, Cointelegraph y The Hacker
News entre el 25 y el 28, contrastadas en al menos dos medios. Reconstrucción on-chain a partir de los análisis
publicados por Elliptic y TRM Labs, los textos de GoPlus y CTI Academy y la explicación de Halborn, conciliados
con los totales de Bitget. Verificación propia: llamadas account_info y account_tx del XRP
Ledger contra el JSON-RPC público de s1.ripple.com para las seis cuentas del atacante (saldos, pagos entrantes con
marcas de tiempo del ledger, el AccountDelete); eth_getBalance y
eth_getTransactionCount contra un RPC público de Ethereum para cuatro direcciones del atacante; la API
de direcciones de Zcash de Blockchair para la dirección transparente de ZEC; la API de cuentas de TRONSCAN para la
dirección de TRX. Todas realizadas el 29 de septiembre hacia las 02:50 UTC. Precios de los cierres diarios
de CoinGecko (BGB, BTC, ZEC, XRP). Comparaciones históricas (DMM Bitcoin, WazirX, Radiant, Bybit) del registro
público en sus fechas. Las afirmaciones sobre intención, atribución y comportamiento futuro son análisis y están
redactadas como tal.
Referencias
- Bitget Support — Actualización del servicio de retiros, 24 de septiembre de 2026 (calendario de reanudación por fases) — https://www.bitget.com/support/articles/12560603896025
- Bitget Support — Actualización del incidente de seguridad: rastreo de fondos y programa de recompensas (25 sep 2026, 14:05 UTC) — https://www.bitget.com/support/articles/12560603896108
- Gracy Chen (CEO de Bitget) en X — Aviso de seguridad: incidente en hot wallets de Bitget, 24 de septiembre de 2026 — https://x.com/GracyBitget/status/2103235655879074084
- Bitget — Rastreador de fondos del atacante (direcciones y flujos) — https://trace.bgblockchain.xyz/v2#explorer
- CoinDesk — Bitget dice que 352 millones se vieron afectados en un hackeo y afirma que los fondos de usuarios están a salvo (24 sep 2026) — https://www.coindesk.com/markets/2026/09/24/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe
- CoinDesk — El hackeo de Bitget ocurrió mediante transferencias falsificadas, no claves privadas, dice la CEO Gracy Chen (25 sep 2026) — https://www.coindesk.com/markets/2026/09/25/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says
- CoinDesk — Circle y Tether congelan una wallet del hacker tras el robo masivo a Bitget (25 sep 2026) — https://www.coindesk.com/markets/2026/09/25/circle-and-tether-step-in-to-freeze-hacker-wallet-after-massive-bitget-crypto-heist
- CoinDesk — El hacker de Bitget mueve 83 millones en XRP robado fuera del alcance de los controles de congelación (26 sep 2026) — https://www.coindesk.com/markets/2026/09/26/bitget-hacker-moves-usd83-million-in-stolen-xrp-that-ripple-cannot-freeze
- CoinDesk — THORChain rechaza la petición de Bitget de bloquear al hacker mientras 6 millones pasan a bitcoin (28 sep 2026) — https://www.coindesk.com/tech/2026/09/28/thorchain-rejects-bitget-request-to-block-hacker-as-usd6-million-moves-to-bitcoin
- The Block — Bitget inicia la reanudación por fases de los retiros tras el exploit de 388 millones (28 sep 2026) — https://www.theblock.co/news/business/2026-09-28-bitget-starts-phased-withdrawal-resumption-416965
- The Block — El atacante de Bitget probó los controles de riesgo con pequeñas transferencias antes del robo, dice la CEO (28 sep 2026) — https://www.theblock.co/news/regulation/2026-09-28-bitget-attacker-tested-risk-controls-small-transfers-388-million-theft-ceo-says-417045
- The Hacker News — Bitget dice que presuntos hackers norcoreanos robaron 351,6 M$ tras comprometer el backend — https://thehackernews.com/2026/09/bitget-says-suspected-north-korean.html
- The Hacker News — Bitget dice que el atacante explotó un fallo en un producto de seguridad de terceros para robar 388 M$ — https://thehackernews.com/2026/09/bitget-says-attacker-exploited-third.html
- Cointelegraph — Bitget revela nuevos detalles del hackeo de 388 M$ (vulnerabilidad en producto de seguridad de terceros) — https://cointelegraph.com/news/bitget-388m-hack-third-party-security-vulnerability
- Elliptic — El ataque a Bitget lleva los robos cripto sospechados de Corea del Norte por encima de 1.000 M$ en 2026 (25 sep 2026) — https://www.elliptic.co/insights/bitget-attack-pushes-suspected-north-korea-crypto-heists-over-1-billion-in-2026/
- TRM Labs — Bitget pierde 351,6 M$ en una brecha de hot wallets en un probable ataque de Corea del Norte — https://www.trmlabs.com/resources/blog/bitget-loses-usd-3516-million-in-hot-wallet-breach-in-likely-north-korea-attack
- Halborn — Explicado: el hackeo de Bitget (septiembre de 2026) — https://www.halborn.com/blog/post/explained-the-bitget-hack-september-2026
- CTI Academy — Hackeo de Bitget: cómo presuntos hackers de Lazarus se llevaron 387,5 M$ (línea de tiempo, direcciones, mapeo ATT&CK) — https://ctiacademy.io/blog/bitget-hack-lazarus-group
- The Crypto Times — Hackeo de Bitget de 387,5 M$: cómo los atacantes movieron 185 M$ en un minuto sin robar claves privadas — https://www.cryptotimes.io/2026/09/28/bitget-387-5m-hack-how-attackers-moved-185m-in-one-minute-without-stealing-private-keys/
- The Crypto Times — ZachXBT expone a 5 blanqueadores que mueven los fondos del hackeo de Bitget para Corea del Norte (28 sep 2026) — https://www.cryptotimes.io/2026/09/28/zachxbt-exposes-5-launderers-moving-387-5m-bitget-hack-funds-for-north-korea/
- Fortune — Corea del Norte acusada de saquear Bitget por 387 millones en el mayor ataque cripto del año (25 sep 2026) — https://fortune.com/2026/09/25/north-korea-bitget-387-million-crypto-attack/
- PANews — Xie Jiayin responde al primer incidente de seguridad de Bitget en 8 años — https://panews.io/articles/01a0e721-ef79-7652-a133-20ca92ae5e9a
- Chainwire — Bitget publica su 45.º informe mensual consecutivo de prueba de reservas con una ratio del 122% (16 sep 2026) — https://chainwire.org/2026/09/16/bitget-publishes-45th-consecutive-monthly-proof-of-reserves-report-at-122-reserve-ratio/
- Chainalysis — El robo cripto de 2025 alcanza 3.400 M$; RPDC 2.020 M$ (18 dic 2025) — https://www.chainalysis.com/blog/crypto-hacking-stolen-funds-2026/
- Elliptic — Drift Protocol explotado por 286 M$ en un ataque presuntamente vinculado a la RPDC (abril 2026) — https://www.elliptic.co/insights/drift-protocol-exploited-for-286-million-in-suspected-dprk-linked-attack/
- CoinDesk — Kelp DAO explotado por 292 M$ con ether envuelto atrapado en 20 cadenas (19 abr 2026) — https://www.coindesk.com/tech/2026/04/19/2026-s-biggest-crypto-exploit-kelp-dao-hit-for-usd292-million-with-wrapped-ether-stranded-across-20-chains
- crypto.news — AFX programa un plan de buena voluntad el 3 de agosto tras el hackeo de su bridge por 24,15 M$ (TraderTraitor) — https://crypto.news/afx-schedules-aug-3-goodwill-plan-following-24-15m-bridge-hack/
- CoinDesk — Un exploit de 320 M$ en bitcoin golpea Liquid Network; el hacker hace una oferta condicional (7 sep 2026) — https://www.coindesk.com/markets/2026/09/07/bitcoin-network-used-by-exchanges-hit-by-usd320-million-exploit-hackers-claim-they-re-the-good-guys
- Wikipedia — Bybit (hackeo de febrero de 2025: ~400.000 ETH, Safe{Wallet}, atribución del FBI a TraderTraitor) — https://en.wikipedia.org/wiki/Bybit
- XRP Ledger — cuenta de consolidación del atacante rwNhefsz1UQEusxhCvHip3RANinWi4CTck (explorador público) — https://xrpscan.com/account/rwNhefsz1UQEusxhCvHip3RANinWi4CTck
- Etherscan — Bitget Exploiter 1, 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee — https://etherscan.io/address/0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee
- Blockchair — dirección transparente de Zcash del atacante t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG — https://blockchair.com/zcash/address/t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG
Historial de revisiones
Primera publicación, cinco días después del incidente. Cifras y saldos on-chain a 29 de septiembre de 2026 ~02:50 UTC. Disparadores de revisión: el informe de causa raíz de Bitget y el nombre del proveedor; cualquier atribución gubernamental; totales divulgados de recuperación o congelación; movimiento de los 18.670 ZEC o del ETH restante; finalización de la reapertura de retiros el 2 de octubre.
Aviso. Esta investigación se publica con fines informativos y educativos. No es asesoramiento financiero, ni una recomendación de usar o evitar ningún exchange, ni una recomendación de comprar, vender o mantener ningún activo. Santala Research no tiene posición en BGB ni relación con Bitget. Las cifras son instantáneas en las fechas indicadas y cambiarán.