Chainalysis ha atribuido el robo de Bitget de 387 millones de dólares a hackers norcoreanos. La firma dijo que el ataque eleva el valor de las criptomonedas robadas por actores vinculados a la RPDK (República Popular Democrática de Corea) este año por encima de los 1.000 millones de dólares.

Según se informa, los atacantes norcoreanos utilizaron un intercambio entre cadenas (cross-chain swap) para convertir el XRP robado en Bitcoin y mantuvieron los tokens fuera de las bolsas.

Drift, KelpDAO y Now Bitget

Bitget se une a los ataques del 2 de abril que las empresas ya habían vinculado a Corea del Norte. Los hackers extrajeron 285 millones de dólares del Protocolo Drift el 1 de abril. Drift dijo que la operación implicó meses de ingeniería social, incluidas reuniones presenciales.

El 18 de abril, los atacantes se llevaron 292 millones de dólares mediante un exploit de puente de KelpDAO. TRM y LayerZero vincularon ambos ese ataque con TraderTraitor, una unidad afiliada a Lazarus.

Juntos, los 2 hacks representaron el 76% de todas las pérdidas por hack de criptomonedas hasta abril, según TRM. Chainalysis dijo que los 387 millones de dólares de Bitget elevan la recaudación total de 2026 a más de 1.000 millones de dólares. En 2025, los actores de la DPRK robaron más de 2.000 millones de dólares a la industria cripto.

Chainalysis dijo que un rastreo más rápido se está volviendo esencial.

"La capacidad de identificar y comprender rápidamente las actividades ilícitas es cada vez más importante a medida que Corea del Norte utiliza cada vez más automatización sofisticada para mover y ocultar fondos robados", dijo Chainalysis.

El CEO de Bitget, Gracy Chen, ya había señalado a Corea del Norte poco después de la brecha. Citó direcciones IP que coincidían con las elecciones de VPN de un grupo de la DPRK. El robo también se ubica como el mayor hack de criptomonedas de 2026, al elevar las pérdidas de septiembre en un 462%.

¿Cómo se convirtió el XRP robado en Bitcoin sin un intercambio?

Chainalysis contabilizó 23 transferencias salientes en las primeras 3 horas después del exploit del 24 de septiembre. Juntas, repartieron 387 millones de dólares entre 4 blockchains.

Ethereum recibió casi la mitad de las salidas, con un 49,7%. La XRP Ledger tomó el 40,8%, seguida de Zcash, centrada en la privacidad, con un 7,6% y Tron con un 1,8%.

El informe destacó que, en lugar de enviar el XRP a un intercambio, los atacantes lo depositaron en un protocolo de liquidez entre cadenas. Luego retiraron Bitcoin en otra red.

Chainalysis relacionó esos depósitos con sus pagos. Decenas de millones de dólares se movieron así durante aproximadamente 36 horas. La pista terminó en direcciones de Bitcoin controladas por el atacante que la firma ahora supervisa.

Notablemente, la empresa dijo que construyó automatizaciones a medida con su IA interna para acelerar ese rastreo entre cadenas. Estimó que más de 20 horas de conciliación manual de puentes se redujeron a menos de 10 minutos.

Los investigadores todavía establecieron la lógica y revisaron los resultados, añadió Chainalysis.