Bitget elevó a unos US$387,5 millones su cálculo de los activos transferidos a direcciones controladas por atacantes durante el incidente del 24 de septiembre. La cifra supera la estimación inicial de US$351,6 millones. La plataforma afirma que su Fondo de Protección al Usuario cubrirá las pérdidas, mientras sigue el rastreo de fondos que, según informes, pasaron por THORChain y otros servicios. Aún hay una salvedad importante sobre cómo ocurrió el ataque: algunos medios describieron una posible vulneración de un sistema interno de billeteras, pero las fuentes disponibles no aportan una explicación técnica definitiva que confirme toda esa secuencia.
6
33
42
Qué se sabe del incidente
Bitget dijo que detectó transferencias no autorizadas desde algunas billeteras calientes a las 18:31 UTC del 24 de septiembre. En su primer aviso indicó que el incidente afectó parte de sus capas de billeteras calientes y tibias, mientras que las billeteras frías seguían seguras. La estimación posterior de unos US$387,5 millones se basó en un rastreo y una clasificación más detallados de los activos enviados a direcciones controladas por los atacantes.
21
6
Un informe sostuvo que los atacantes tomaron el control de un sistema interno de billeteras y lograron introducir transferencias falsificadas en el proceso de firma de Bitget.
33 Otros reportes señalaron que el vector del ataque aún no estaba plenamente establecido y que faltaba una explicación más completa.
42 Bitget afirma que identificó y corrigió la vulnerabilidad, aunque eso no confirma por sí solo todos los detalles del método descrito en los informes.
6
18
Calendario anunciado para reanudar los retiros
Bitget publicó un calendario escalonado, expresado en horario UTC. Era un cronograma para restaurar los servicios, no una garantía de que todos los retiros estuvieran disponibles exactamente a la hora prevista. Según un reporte, los retiros de bitcoin se reanudaron el 28 de septiembre a las 08:00 UTC.
4
20
| Fecha y hora (UTC) |
Retiros previstos |
| 28 de septiembre, 08:00 |
BTC en las redes Bitcoin y BSC |
| 29 de septiembre, 08:00 |
ETH en Ethereum, BSC, Arbitrum, Base y Optimism |
| 30 de septiembre, 08:00 |
USDT en Ethereum, BSC, Solana y Tron |
| 2 de octubre, 08:00 |
Otros tokens, moneda fiduciaria y retiros P2P |
La empresa dijo que realizaba comprobaciones de seguridad adicionales en la infraestructura de retiros antes de restaurar el servicio. Por separado, la función de trading Onchain de Bitget quedó temporalmente fuera de servicio durante una revisión de seguridad; el aviso citado no fijó una fecha concreta para su regreso.
18
20
17
Cómo dice Bitget que cubrirá las pérdidas
Bitget afirmó que las pérdidas están cubiertas por su Fondo de Protección al Usuario, cuyo valor se situaba en torno a los US$464 millones, según los reportes. Se trata del compromiso comunicado por la empresa: las fuentes disponibles no demuestran que la compensación a los clientes ya se haya completado.
4
6
El recorrido de los fondos robados
Según los reportes, el atacante convirtió parte del ETH sustraído en bitcoin mediante THORChain, un protocolo que permite intercambios entre distintas redes. Bitget pidió al protocolo que rechazara las operaciones de direcciones vinculadas al incidente, pero THORChain no accedió. Los informes indicaron que los fondos siguieron moviéndose por el servicio. El episodio abrió un debate entre los intentos de frenar activos presuntamente robados y el modelo de funcionamiento sin permisos de THORChain.
5
8
También se informó que Circle y Tether congelaron parte de las stablecoins relacionadas con el caso. Un reporte cifra el monto en unos US$318.000 y otro habla de unos US$339.000. Las fuentes disponibles no explican la diferencia, por lo que conviene tratar ambas cantidades como estimaciones y no como un total confirmado.
2
3
Bitget lanzó además un programa de recompensas por recuperación, con incentivos separados del 5 % para quienes ayuden a congelar fondos y del 5 % para quienes contribuyan a recuperarlos, sujeto a las condiciones del programa.
1
9 Otro reporte indicó que 4 BTC vinculados al atacante pasaron por Wasabi CoinJoin, una herramienta de privacidad.
10 Estos datos describen parte del rastreo; no significan que se haya recuperado el monto total.
Qué sigue sin estar claro
Bitget asegura que corrigió la vulnerabilidad y que continúan las verificaciones de seguridad y el rastreo de fondos, con el apoyo de Mandiant y SlowMist en la investigación.
6
18 Los reportes disponibles no confirman quién estuvo detrás del ataque. Tampoco muestran que se haya recuperado todo el dinero ni que la compensación a los clientes haya finalizado.