Brecha en el backend del exchange Bitget
Los atacantes comprometieron el backend de las wallets de Bitget para falsificar retiros y drenar unos 387,5 millones de dólares en ocho blockchains, el mayor robo cripto de 2026.
- Fecha
- Víctima
- Bitget
- Cadena(s)
- Estado
- Fondos robados
El 24 de septiembre de 2026, el exchange de criptomonedas Bitget fue drenado de unos 351,6 millones de dólares —cifra que más tarde se situó en aproximadamente 387,5 millones de dólares— después de que unos atacantes comprometieran el backend de su infraestructura de wallets y falsificaran transacciones de retiro en ocho blockchains, en lo que se convirtió en el mayor robo cripto de 2026.
Qué ocurrió
Los sistemas de seguridad de Bitget detectaron transferencias no autorizadas desde varias de sus hot wallets a las 18:31 UTC del 24 de septiembre. En lugar de robar claves privadas o romper el cifrado del exchange, el atacante explotó una vulnerabilidad en un producto de seguridad de terceros para obtener credenciales de alto nivel de la red interna de Bitget, y luego usó ese acceso para falsificar datos de transacciones que pasaron por la canalización de autorización legítima de la plataforma y fueron aprobados automáticamente sin generar alertas. Los retiros fraudulentos salieron en dos ráfagas cronometradas y comenzaron con transacciones de prueba deliberadamente pequeñas —una transferencia de 0,184 ETH desde una hot wallet de Ethereum y 193 TRX desde una hot wallet de Tron—, cada una dimensionada por debajo de los umbrales de control de riesgo del exchange. La CEO Gracy Chen dijo que las hot y warm wallets se vieron afectadas mientras que el almacenamiento en frío sin conexión permaneció seguro. Los investigadores vincularon la intrusión con el Grupo Lazarus de Corea del Norte, citando direcciones IP ligadas a servicios VPN usados anteriormente por el grupo, clústeres de wallets conectados a robos previos y el rápido patrón de conversión de activos que siguió; ningún gobierno ha confirmado formalmente la atribución.
Consecuencias
Bitget afirmó que todos los fondos de los usuarios estaban cubiertos 1:1 por su Fondo de Protección al Usuario de 464 millones de dólares más de 1.000 millones de dólares en activos de la empresa, y mantuvo los depósitos y el trading en funcionamiento mientras pausaba los retiros para reforzar los sistemas afectados. Los retiros se reanudaron por fases cuatro días después, empezando con bitcoin el 28 de septiembre. Los fondos robados resultaron difíciles de recuperar: el atacante convirtió unos 100 millones de dólares en ETH y movió cerca de 83 millones de dólares en XRP fuera de alcance —dado que XRP es el activo nativo del XRP Ledger, Ripple no puede congelarlo, a diferencia de las stablecoins controladas por sus emisores que Tether y Circle sí pudieron incluir en listas negras. Chen instó públicamente a THORChain a rechazar las transacciones vinculadas a las direcciones del atacante, argumentando que «la descentralización es un principio de diseño, no un escudo para facilitar fondos robados conocidos», pero la red se negó y varios millones de dólares fluyeron a través de ella hacia bitcoin. Bitget ofreció una recompensa del 5 % por congelar los fondos robados y otro 5 % por su recuperación. Mientras tanto, las salidas de clientes hicieron caer el fondo de protección por debajo de los 200 millones de dólares.
Por qué importa
Bitget se suma a un sombrío linaje de brechas en exchanges centralizados —de Bybit y WazirX a DMM Bitcoin y Phemex— donde el punto débil nunca fue la blockchain, sino la fontanería operativa que la rodea. El ataque subraya un tema definitorio de 2026: las mayores pérdidas provienen cada vez menos de fallos en contratos inteligentes y más de infraestructura y credenciales comprometidas, la misma clase de fallo implicada semanas antes en el exploit de generación de semillas de Coldcard. También reavivó el debate sobre si plataformas «imparables» como THORChain y activos sin permisos como XRP deberían —o siquiera pueden— intervenir cuando el dinero robado pasa por ellos.
Fuentes y evidencia on-chain
- [01]coindesk.comhttps://www.coindesk.com/markets/2026/09/24/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe
- [02]coindesk.comhttps://www.coindesk.com/markets/2026/09/25/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says
- [03]cnbc.comhttps://www.cnbc.com/2026/09/25/crypto-platform-bitget-suspects-north-korea-in-352-million-hack.html
- [04]techcrunch.comhttps://techcrunch.com/2026/09/25/north-korean-hackers-suspected-in-351m-crypto-theft-the-largest-so-far-this-year/
- [05]fortune.comhttps://fortune.com/2026/09/25/north-korea-bitget-387-million-crypto-attack/
- [06]coindesk.comhttps://www.coindesk.com/markets/2026/09/26/bitget-hacker-moves-usd83-million-in-stolen-xrp-that-ripple-cannot-freeze
- [07]news.bitcoin.comhttps://news.bitcoin.com/exchanges/bitget-restarts-bitcoin-withdrawals-388m-hack-investigation-widens/
- [08]cryptotimes.iohttps://www.cryptotimes.io/2026/09/25/bitget-hacked-for-351-6m-withdrawals-frozen-as-ceo-points-to-north-korea/
- [09]claimsjournal.comhttps://www.claimsjournal.com/news/national/2026/09/29/340433.htm
- [10]bitquery.iohttps://bitquery.io/investigations/bitget-hack