• Bitget comenzó a restablecer los retiros de Bitcoin a las 8:00 UTC el 28 de septiembre, tras un exploit del 24 de septiembre que drenó alrededor de 388 millones de dólares.

  • La bolsa dijo que los atacantes comprometieron un sistema de billetera de backend y falsificaron datos de transacciones; no se robaron claves privadas.

  • Un Fondo de Protección al Usuario de más de 464 millones de dólares está cubriendo la pérdida, y los saldos de los clientes no se redujeron.

  • Ether, USDT y los activos restantes están programados para volver en etapas hasta el 2 de octubre.

Bitget comenzó una reanudación gradual de los retiros el lunes, comenzando con bitcoin a las 8:00 UTC, cuatro días después de que un exploit drenara aproximadamente 388 millones de dólares de las billeteras calientes y tibias. La bolsa dijo en un aviso oficial de soporte que la vulnerabilidad fue corregida y que cada cadena debe pasar verificaciones de seguridad adicionales antes de que se reabran los retiros.

Las transferencias no autorizadas se detectaron a las 18:31 UTC del 24 de septiembre. Bitget primero estimó la cantidad afectada en unos $351,6 millones y luego elevó la cifra a aproximadamente $387,5 millones después de que el rastreo en cadena añadiera activos en Zcash y TRON, según una actualización de trazabilidad de fondos. Ese total convierte el incidente en el mayor robo de criptomonedas reportado de 2026 hasta el momento. No se comprometieron billeteras en frío, y los depósitos y la operativa permanecieron abiertos durante la pausa.

En una actualización en X, la CEO Gracy Chen dijo que la atacante “comprometió un sistema crítico de backend dentro de nuestra infraestructura de carteras, lo usó para falsear datos de transacciones y activó nuestro proceso de autorización para mover fondos hacia afuera”. Añadió que se ha descartado la filtración de claves privadas y que no son posibles más transferencias no autorizadas. Más tarde, Chen señaló que los patrones de IP y VPN hacían que un grupo vinculado a Corea del Norte fuera “muy probable”, atribución que sigue bajo investigación con Mandiant y SlowMist.

Los activos robados incluyeron XRP, ether, USDT, USDC, BNB, AVAX, ZEC y TRX en varias redes. Circle y Tether congelaron después alrededor de $318.000 en stablecoins relacionadas, una pequeña parte del botín. Bitget ofrece una recompensa del 5% para ayudar a congelar o recuperar fondos.

Chen dijo a los usuarios en su aviso inicial de seguridad que “el monto total de esta pérdida está dentro de la cobertura del Fondo de Protección del Usuario de Bitget, que actualmente tiene más de $464 millones”. La firma dijo después que la reserva tiene 5.500 BTC y que repondrá el fondo después de cubrir el incidente. Cubrir la pérdida revisada total consumiría la mayor parte de ese respaldo, dejando la reserva muy por debajo del piso de $300 millones declarado por el exchange, a menos que lleguen recuperaciones o una ampliación de fondos rápidamente.

Bajo el calendario publicado, los retiros de ETH en Ethereum, BSC, Arbitrum, Base y Optimism se abren a las 8:00 UTC del 29 de septiembre; los USDT en Ethereum, BSC, Solana y Tron el 30; y los tokens restantes, el fiat y P2P el 2 de octubre. Chen organizó un AMA en vivo a las 7:30 UTC del lunes, 30 minutos antes de que se reiniciaran los retiros de bitcoin, y dijo que Bitget está adoptando un enfoque más lento, cadena por cadena, que Bybit tras su brecha de 2025 para reducir el riesgo.

La publicación de Bitget inicia retiros escalonados después del exploit de $388 millones, el mayor robo de criptomonedas de 2026 apareció primero en Cryptopress.