Proceso completo del robo de la billetera caliente de Bitget: cómo se perdió 352 millones de dólares, a dónde fue el dinero y qué deben hacer ahora los usuarios. Primero, una frase para dejarlo claro: a las 9:25 de septiembre, en la madrugada (hora de Pekín), una parte de las billeteras calientes/tibias de Bitget experimentó transferencias no autorizadas; según la estimación oficial, el impacto fue de aproximadamente 351,6 millones de dólares. Se afirma que las billeteras frías y los saldos de las cuentas de los usuarios no se vieron afectados; se suspenden los retiros, pero las recargas y las operaciones de trading siguen abiertas. La versión oficial sostiene que las pérdidas pueden estar cubiertas por el fondo de protección para usuarios por más de 464 millones de dólares.

Esto no es que se haya robado “una sola moneda”, sino que se ha producido una salida simultánea en múltiples cadenas y múltiples activos. En la trazabilidad on-chain, la mayor cabecera actual no es ETH, sino XRP. I. Cronología: desde la anomalía hasta el anuncio, aproximadamente 3 horas

  • 24 de septiembre 18:31 UTC (02:31 del 25 en hora de Beijing): la autoridad oficial afirma que el sistema de seguridad detectó transferencias anómalas de parte de las hot wallets.

  • Luego, durante unas 2,5 horas: se sigue viendo en la cadena que direcciones marcadas de Bitget envían pagos a nuevas direcciones; las stablecoins se convierten rápidamente en ETH y parte de los fondos se desvían mediante puentes entre cadenas. En las estadísticas on-chain iniciales, en un momento solo se veían 180–190 millones de dólares, con una diferencia clara frente a los 351,6 millones oficiales: la diferencia proviene de direcciones no marcadas completamente en público, otras cadenas y criterios de contabilidad interna.

  • Alrededor de las 21:30 UTC: el CEO Gracy Chen publica un anuncio confirmando el incidente, suspendiendo retiros, comprometiéndose a entregar el informe completo del incidente dentro de 24 horas y diciendo que no especularán la ruta del ataque antes de que termine la investigación.

  • A la madrugada del 25: el área de negocios de Bitget sincroniza con un criterio más detallado: juicio preliminar de que no hubo filtración directa de llaves privadas, sino que la billetera/servicio fue comprometido; el atacante falsificó la información de transferencia y, mediante el flujo de firma ya autorizado, se llevó el dinero. Aseguran que se limitó el daño y que no hay flujo externo continuo. Ese es el relato oficial; la atribución técnica completa aún está pendiente del informe.

Tras la detección, aún quedan varias horas en las que los fondos siguen saliendo de parte de la red; ese es el punto clave de las críticas externas a la velocidad de respuesta.

II. Detalles del robo: el mayor monto es 1,57 millones de dólares, según la composición on-chain divulgada por XRPLookonchain (del orden de 351 millones de dólares, cercana a la cifra oficial):

  • XRP: 102,93 millones de unidades, aprox. 157,5 millones de dólares (el mayor rubro)

  • ETH: 31.890 unidades, aprox. 85,75 millones de dólares

  • USDT: 34,75 millones

  • USDC: 21,05 millones

  • USD₮0: 19,67 millones

  • XAUt: 3.000 unidades, aprox. 12,82 millones de dólares

  • BNB: 12.719 unidades, aprox. 9,88 millones de dólares

  • AVAX: 821.012 unidades, aprox. 8,38 millones de dólares

  • TRX: 20,59 millones de unidades, aprox. 7,07 millones de dólares

Después de que el atacante saca los stablecoins, cambia rápidamente esos fondos por ETH en rutas como Uniswap / 1inch, e incluso acepta cerrar con prima. El objetivo es muy claro: evadir la congelación de la entidad emisora de las stablecoins. Este es un modus operandi que ya se ha visto repetidamente en la industria tras el incidente de Bybit en 2025. III. ¿Qué está haciendo ahora el hacker? La mayoría de XRP, ETH y BNB aún permanecen en las direcciones de ataque; no hay un dump en una sola tanda. Ya apareció la “monetización de prueba”: aproximadamente 33.500 XRP (del orden de 50.000 dólares) se convirtieron vía Bridgers / SWFT en alrededor de 17 ETH, que se enviaron de forma dispersa a tres direcciones de Ethereum. En comparación con el inventario de XRP de 157 millones de dólares, esto parece más una prueba de puente que una venta principal. Lo que realmente determinará el impacto en el mercado no es “cuánto se perdió”, sino si estos lotes entran a exchanges para vender, si se congelarán, y si quedarán mucho tiempo en la cadena. IV. ¿Es el “General Dorado”? Por ahora se sospecha, no es una conclusión. La comunidad y algunos medios señalan al clúster norcoreano Lazarus. La razón es: operaciones sincronizadas en múltiples cadenas, capa de hot/warm wallets, conversión instantánea de stablecoin a ETH, y el método es similar al caso de robo de 1.400–1.500 millones de dólares de Bybit en 2025. Bitget incluso proporcionó en su momento soporte de liquidez en ETH sin garantía a Bybit.

Pero hasta ahora, la autoridad oficial se ha negado a nombrar al atacante. Mientras no salga toda la investigación forense completa, tomar “General Dorado” como conclusión definitiva sería demasiado pronto. Una formulación más prudente sería: el atacante consiguió el control del sistema operativo de la wallet, no se robó todo el paquete de llaves privadas de la cold wallet. La cold wallet, según el comunicado oficial, está intacta. V. Las tres cosas: compromisos oficiales vs. aún no cumplidas. Ya quedó aclarado lo siguiente:

  • 受影响约 3.516 亿美金

  • 保护基金逾 4.64 亿美金,账面能覆盖

  • 冷钱包未受影响

  • El saldo en el libro de cuentas del usuario sigue ahí

  • Recargar y operar continúa; retiros de fondos temporalmente suspendidos

  • Ya se ha reportado a las autoridades de aplicación de la ley y a empresas de seguridad en cadena

Aún no se ha aclarado, y es lo que más afecta la confianza:

  1. ¿El punto de entrada del ataque fue la cadena de suministro, el sistema interno, la interfaz de firma, o algo más?

  2. ¿Cuándo se abrirán los retiros y si primero se verificará con montos pequeños?

  3. Porcentaje de fondos recuperados/congelados

El fondo de protección alcanza para indemnizar; eso no significa que la confianza regrese automáticamente. En incidentes de seguridad de exchanges, lo que los usuarios temen nunca es “que oficialmente dicen que se puede pagar”, sino “que el dinero no puede salir por ahora, que el anuncio no coincide con la cadena, y que haya enlaces de phishing por todos lados”. VI. Tres niveles de impacto en el mercado. Primer nivel: presión vendedora. XRP y ETH son el foco de observación. Si los fondos siguen cruzando el puente y entran a un exchange, en el corto plazo habrá presión extra de venta; si permanecen inmóviles a largo plazo o se congelan, el impacto en el precio será mucho menor. Segundo nivel: Bitget en sí. Suspender retiros es en parte una prueba de resistencia. Mientras después aparezcan cosas como “cambios repetidos en el tiempo de reanudación”, “informes ambiguos” o “que siguen saliendo fondos hacia nuevas direcciones”, por muy bien que se vea el número del fondo de protección, la presión emocional no se puede aguantar. Tercer nivel: el CEX completo. Esto es otra brecha de wallets hot/warm a escala de varios cientos de millones de dólares después de Bybit. Cuanta más liquidez haya en un mercado alcista, más evidente y puntero queda el riesgo de punto único en custodia centralizada. No se trata de “qué exchange tuvo mala suerte en particular”, es un problema de estructura de la industria. VII. Qué hacer ahora los usuarios (primero proteger el capital, luego esperar la verificación)

  • Entrar solo por las entradas oficiales del sitio/App; rechazar cualquier enlace de chat privado tipo “reembolso”, “migración”, “validar wallet”, “completar firma”. Este tipo de estafa explotará en 1–2 horas después del accidente.

  • No añadas más recargas todavía; guarda capturas de tu saldo existente y el historial de órdenes por tu cuenta.

  • Después de que se reanuden los retiros, prueba primero con un monto pequeño para comprobar que llega; recién entonces decide si reducir el capital ocioso en el exchange.

  • A largo plazo: fija un límite en cada plataforma para evitar excesos; coloca montos grandes en una cold wallet/auto-custodia. Trata “poder retirar del exchange” como práctica rutinaria, no como algo que se te ocurre solo cuando pasa algo.

  • Solo presta atención a tres señales: anuncio oficial de reanudación de retiros, si los XRP/ETH robados entraron a un exchange, y el porcentaje de congelación/recuperación.

VIII. Tres rutas posibles posteriores (no es una predicción, es un marco de observación)

  • Reanudación exitosa: cierre de la vulnerabilidad + fondos completados + retiros que siguen llegando → la confianza se irá reconstruyendo poco a poco.

  • Retraso en la reanudación: la verificación se alarga, la cola no avanza, y la divulgación no coincide con la cadena → la incertidumbre continúa.

  • Expansión del riesgo: si vuelve a aparecer un nuevo flujo de salida o hay anomalías al realizar pagos/reembolsos → el estrés de crédito aumenta de forma significativa.

Viendo esto, deja a un lado las emociones y concéntrate en tres frases: aclarar la causa raíz. Cubrir el déficit. Retiros que siguen llegando. Mientras esas tres cosas no se cumplan al mismo tiempo, cualquier “ya no hay problema” aún es temprano. El seguimiento a partir de ahora dependerá del anuncio oficial de Bitget y del rastreo on-chain; no te fíes de capturas y no hagas clic en enlaces desconocidos.