Bitget, uno de los exchanges de criptomonedas más grandes del mundo, fue afectado por una brecha de seguridad en una hot wallet el 24 de septiembre que dio lugar a aproximadamente 351,6 millones de dólares en transferencias no autorizadas; y la CEO, Gracy Chen, afirma que la evidencia preliminar apunta al Grupo Lazarus de Corea del Norte como el presunto responsable.

El exchange ha suspendido temporalmente las retiradas mientras investiga, pero afirma que los fondos de los usuarios permanecen totalmente protegidos a través de su Fondo de Protección del Usuario dedicado, que mantiene más de 464 millones de dólares en reservas.

Cómo se desarrolló el incidente

Según la declaración oficial de Bitget, los sistemas de seguridad del exchange detectaron transferencias no autorizadas que involucraban a un número limitado de billeteras calientes a las 18:31 UTC del 24 de septiembre de 2026. La empresa indicó que su equipo de seguridad activó de inmediato los procedimientos de respuesta de emergencia y puso en marcha una investigación completa. Con base en la evaluación de Bitget, aproximadamente 351,6 millones de dólares en activos se vieron afectados, e involucraron 19 transferencias separadas tomadas de partes de su infraestructura de billeteras caliente y tibia.

Bitget enfatizó que las billeteras frías del exchange —sistemas de almacenamiento offline que conservan la abrumadora mayoría de los activos de la plataforma— siguen seguras y no se vieron afectadas. Los activos afectados abarcaron múltiples blockchains, incluidas Ethereum, XRP Ledger, Avalanche, BNB Smart Chain y Arbitrum, y XRP representó el mayor activo robado, con casi 157,5 millones de dólares.

Cómo los atacantes, supuestamente, lograron hacerlo

Según la propia evaluación técnica de Bitget, los atacantes no robaron las claves privadas de los usuarios ni comprometieron directamente las billeteras de los clientes. En cambio, el equipo de seguridad del exchange afirmó que los hackers accedieron a un sistema de billetera de backend, falsificaron los detalles de la transferencia y luego activaron el proceso normal de firma de transacciones de Bitget, haciendo que las transferencias salientes parecieran estar autorizadas legítimamente en lugar de ser fraudulentas.

Chen describió el incidente durante una transmisión en vivo como una intrusión directa en los sistemas internos de Bitget, aclarando que los atacantes movieron los fondos directamente en lugar de falsificar solicitudes de retiro vinculadas a las cuentas individuales de los clientes. El método preciso utilizado para acceder inicialmente al sistema de backend sigue bajo investigación.

Por qué se sospecha de Corea del Norte

Al hablar durante una transmisión en vivo en X, la CEO Gracy Chen dijo que los investigadores habían identificado direcciones IP vinculadas a servicios de VPN previamente asociados con un grupo de piratería norcoreano, y que el patrón general del ataque se parecía mucho a operaciones anteriores atribuidas a actores vinculados al Estado norcoreano. Chen se cuidó de señalar que todavía no puede confirmarse con certeza total la identidad del atacante, pero dijo que la evidencia disponible apunta a la participación del Grupo Lazarus.

Investigadores independientes de blockchain han ofrecido puntos de vista encontrados sobre la atribución específica. Un analista que usa el identificador @SpecterAnalyst en X afirmó que había vinculado el hack de Bitget con una brecha anterior de 24 millones de dólares en AFX en julio, que fue atribuida específicamente a TraderTraitor, una unidad de piratería vinculada a Corea del Norte. Señaló que el XRP robado de Bitget fue puenteado y podía rastrearse directamente hasta fondos de ese robo anterior.

Otros analistas on-chain han rechazado etiquetar automáticamente cada gran hack de un exchange como “Lazarus”, y uno de los comentaristas señaló que el nombre se ha convertido en una especie de término comodín para diversas operaciones cibernéticas norcoreanas, en lugar de un único grupo identificable. A la fecha de publicación, Bitget no ha publicado evidencia on-chain específica que vincule directamente los fondos robados con billeteras controladas previamente por Lazarus.

Si se confirma, la presunta participación norcoreana encajaría en un patrón bien documentado: se ha responsabilizado a Lazarus y grupos afiliados por varios de los mayores robos de exchanges de criptomonedas en tiempos recientes, incluido el hack récord de 1,5 mil millones de dólares de Bybit en febrero de 2025, el colapso de DMM Bitcoin por 308 millones de dólares en 2024 y la brecha de WazirX de 234,9 millones de dólares el mismo año.

Apoyo de la industria tras la brecha

En un notable ejemplo de solidaridad laboral, el CEO de Bybit, Ben Zhou, dijo que su equipo estaba listo para ayudar a Bitget con su investigación, en un gesto recíproco, dado que Bitget había ayudado previamente a apoyar a Bybit con 40.000 ETH después del hack registrado por Bybit en 2025. Zhou añadió que Bybit está actualizando su plataforma LazarusBounty específicamente para ayudar a rastrear los fondos robados a Bitget.

Qué funciona y qué no para los usuarios

Bitget actuó con rapidez para aclarar el impacto práctico para los clientes. Los saldos de las cuentas siguen siendo exactos y tanto los depósitos como el trading continúan operando con normalidad. Las retiradas se suspendieron temporalmente como medida de precaución mientras continúa la revisión de seguridad. El exchange dijo que ha marcado las direcciones de transferencia relevantes y que involucró formalmente a agencias de aplicación de la ley y a socios de seguridad de blockchain, además de señalar que varias fundaciones de blockchain ya han congelado ciertas billeteras controladas por el atacante. Bitget se comprometió a realizar actualizaciones públicas cada hora y prometió publicar un informe completo del incidente con análisis de causa raíz dentro de las 24 horas posteriores a la brecha.

Cómo el Fondo de Protección cubrirá la pérdida

Bitget confirmó que las pérdidas serán absorbidas por su Fondo de Protección en lugar de transferirse a los usuarios:

“El Fondo de Protección de Bitget existe para momentos como este. Tiene 5.500 BTC, aproximadamente 464M de dólares a precios actuales.”

La empresa destacó la transparencia del fondo, señalando que todas las direcciones de billeteras del fondo son públicas y verificables on-chain en cualquier momento, y confirmó que planea reponer el fondo después del pago, con más detalles sobre ese proceso que se anunciarán por separado.

Quién es Bitget

Fundada en 2018, Bitget se encuentra entre las cinco principales bolsas mundiales de derivados de criptomonedas por escala, y atiende a unos 45 millones a 120 millones de usuarios registrados en más de 150 países, generando más de 20.000 millones de dólares en volumen de operaciones diario en más de 800 pares de trading spot.

Parte de un patrón más amplio

La brecha de Bitget, que ahora se considera el mayor hack de un exchange de criptomonedas reportado hasta el momento en 2026, se suma a un año difícil para la seguridad de exchanges y protocolos, que ya incluyó incidentes importantes en Balancer, Tectonic, con base en Cronos, Ostium, y en fabricantes de billeteras de hardware como SafePal y Trezor.

Qué ocurre a continuación

Con las fuerzas del orden y las firmas de seguridad de blockchain ahora involucradas formalmente, y varias fundaciones de blockchain ya congelando las billeteras sospechosas, los próximos días deberían traer mayor claridad tanto sobre la atribución como sobre el cronograma para restablecer las retiradas. Bitget se ha comprometido a mantener la transparencia mientras continúa la investigación, mientras que, en ese interín, el trading y la funcionalidad de depósitos permanecen sin afectaciones.