Bitget afirma que el 24 de septiembre de 2026 se realizaron transferencias no autorizadas por unos 387,5 millones de dólares desde algunos de sus monederos de exchange. Según la plataforma, el incidente se originó en los sistemas que procesan las operaciones de sus monederos, no en el robo de claves privadas. Investigadores han señalado una posible conexión con Corea del Norte y la presunta participación de intermediarios en el movimiento de los fondos, pero esas atribuciones no identifican de forma concluyente a los responsables.
18
21
30
Cómo habría ocurrido el ataque
Bitget detectó las transferencias a las 18:31 UTC. Las operaciones afectaron a una parte de sus monederos «calientes» y «templados»: los primeros están conectados a internet para facilitar movimientos frecuentes, mientras que los segundos se utilizan con menor disponibilidad o exposición.
21
La explicación preliminar de Bitget es que el atacante pudo aprovechar una vulnerabilidad en un producto de seguridad de terceros para obtener credenciales internas de alto nivel. Después habría enviado órdenes de retiro fraudulentas a través del sistema de monederos, que las ejecutó sin activar los controles de riesgo habituales.
21
La directora ejecutiva, Gracy Chen, dijo que el atacante falsificó datos de transacciones para activar el proceso de autorización de Bitget. También habló de pequeñas transferencias de prueba antes de las mayores. Ese detalle corresponde a su relato del incidente; el método concreto de intrusión sigue bajo investigación. Bitget afirma que las claves privadas no fueron comprometidas.
17
29
La cifra inicial, de 351,6 millones de dólares, se elevó a 387,5 millones tras rastrear otros activos. Bitget explicó que el nuevo cálculo incluía una contabilidad más completa de las transferencias, no un segundo robo.
30
¿Quiénes podrían estar detrás?
Chen dijo que el ataque presentaba características asociadas a operaciones norcoreanas. La firma de análisis de blockchain Elliptic calificó como «altamente probable» un vínculo con Corea del Norte, citando similitudes con actividades anteriores y coincidencias de infraestructura. Aun así, la información disponible no confirma quién ejecutó el ataque.
1
5
Otra línea de la investigación se centra en personas que presuntamente habrían ayudado a mover los fondos. El investigador de blockchain ZachXBT afirmó que cinco cuentas participaron en el lavado del dinero para los supuestos atacantes. Según su análisis, personas que usaban los servicios involucrados pidieron ayuda para procesar operaciones en servidores públicos de Discord y canales de Telegram. Son acusaciones del investigador sobre el movimiento de los fondos, no una identificación pública de quienes vulneraron Bitget.
10
38
Informes basados en el rastreo de ZachXBT describen movimientos entre distintas redes de blockchain mediante puentes y servicios de mezcla, entre ellos Wasabi. Estas herramientas pueden dificultar el seguimiento de los fondos, pero su uso no demuestra por sí solo quién ordenó el robo ni permite establecer la identidad de una persona.
14
36
La posible conexión con Kelp DAO
ZachXBT señaló que una cuenta relacionada con el presunto lavado de fondos de Bitget también había aparecido en movimientos vinculados al ataque anterior contra Kelp DAO, en el que se sustrajeron 292 millones de dólares. El cruce se refiere a una cuenta que habría intervenido en el traslado del dinero: no demuestra que las mismas personas llevaran a cabo ambos ataques.
10
38
La respuesta de Bitget y el estado de los retiros
Bitget dijo que contrató a Mandiant y SlowMist para investigar y que colaboraba con las fuerzas del orden para rastrear los activos. También aseguró que su Fondo de Protección al Usuario cubriría la pérdida, en lugar de recurrir a los saldos de los clientes. Chen afirmó que el fondo se repondría hasta alcanzar al menos 300 millones de dólares en una semana. Son compromisos y declaraciones de Bitget; no confirman que se hayan recuperado los activos robados.
1
17
Tras el ataque, Bitget suspendió inicialmente los retiros. El 28 de septiembre, varios informes señalaron que la plataforma había comenzado a restablecerlos por fases. La información disponible no permite establecer cuánto dinero, si es que alguno, se ha recuperado.
7
31
Qué sigue sin estar claro
La cifra comunicada y la explicación de Bitget sobre una intrusión en la infraestructura de sus monederos están mejor definidas que la atribución del ataque o el desenlace del rastreo. El vínculo con Corea del Norte continúa siendo una evaluación; las afirmaciones sobre intermediarios y la cuenta relacionada con Kelp DAO proceden de investigaciones de blockchain. El método completo de intrusión y la recuperación final de los fondos siguen sin resolverse.
5
21
38