Bitget, una de las mayores bolsas de criptomonedas del mundo, fue víctima de una brecha de seguridad de monederos calientes el 24 de septiembre, que resultó en aproximadamente 351,6 millones de dólares en transferencias no autorizadas — y la directora ejecutiva, Gracy Chen, dice que la evidencia preliminar apunta al Grupo Lazarus de Corea del Norte como el presunto responsable.
La bolsa ha suspendido temporalmente los retiros mientras investiga, pero afirma que los fondos de los usuarios permanecen totalmente protegidos a través de su Fondo de Protección del Usuario dedicado, que mantiene más de 464 millones de dólares en reservas.
Cómo se Desarrolló el Incidente
Según la declaración oficial de Bitget, los sistemas de seguridad de la casa de cambio detectaron transferencias no autorizadas que involucraban un número limitado de carteras calientes a las 18:31 UTC del 24 de septiembre de 2026. La empresa dijo que su equipo de seguridad activó de inmediato los procedimientos de respuesta de emergencia y lanzó una investigación completa. Según la evaluación de Bitget, aproximadamente $351,6 millones en activos se vieron afectados, involucrando 19 transferencias separadas tomadas de porciones de su infraestructura de carteras caliente y templada.
Bitget enfatizó que las carteras frías de la casa de cambio —sistemas de almacenamiento sin conexión que mantienen la abrumadora mayoría de los activos de la plataforma— permanecen seguras y no se vieron afectadas. Los activos afectados abarcaron múltiples blockchains, incluyendo Ethereum, XRP Ledger, Avalanche, BNB Smart Chain y Arbitrum, y XRP representó el activo robado individualmente más grande, con casi $157,5 millones.
Cómo, supuestamente, los atacantes lograron hacerlo
Según la propia evaluación técnica de Bitget, los atacantes no robaron las claves privadas de los usuarios ni comprometieron directamente las carteras de los clientes. En cambio, el equipo de seguridad de la casa de cambio dijo que los hackers irrumpieron en un sistema de cartera backend, falsificaron los detalles de la transferencia y, luego, activaron el proceso normal de firma de transacciones de Bitget, haciendo que las transferencias salientes parecieran autorizadas legítimamente en lugar de fraudulentas.
Chen describió el incidente durante una transmisión en vivo como una intrusión directa a los sistemas internos de Bitget, aclarando que los atacantes movieron fondos directamente en lugar de falsificar solicitudes de retiro vinculadas a cuentas individuales de clientes. El método exacto usado para acceder inicialmente al sistema backend sigue bajo investigación.
Por Qué Se Sospecha de Corea del Norte
Hablando durante una transmisión en vivo en X, el CEO Gracy Chen dijo que los investigadores habían identificado direcciones IP vinculadas a servicios de VPN previamente asociados con un grupo de hackers norcoreano, y que el patrón general del ataque se parecía mucho a operaciones previas atribuidas a actores estatales norcoreanos. Chen tuvo cuidado en señalar que la identidad del atacante aún no puede confirmarse con total certeza, pero dijo que la evidencia disponible apunta a la participación del Grupo Lazarus.
Investigadores independientes de blockchain han ofrecido opiniones mixtas sobre la atribución específica. Un analista que usa el identificador @SpecterAnalyst en X afirmó haber vinculado el hack de Bitget con una brecha anterior de 24 millones de dólares de AFX en julio, que específicamente se atribuyó a TraderTraitor, una unidad de hacking vinculada a Corea del Norte, señalando que el XRP robado desde Bitget se tendió un puente y podía rastrearse directamente hasta los fondos de ese robo anterior.
Otros analistas on-chain han rechazado etiquetar automáticamente cada gran hack de una casa de cambio como “Lazarus”, y uno de los comentaristas señaló que el nombre se ha convertido en algo así como un término comodín para varias operaciones cibernéticas norcoreanas distintas, más que para un único grupo identificable. Al momento de la publicación, Bitget no ha liberado evidencia on-chain específica que vincule directamente los fondos robados con carteras controladas por Lazarus identificadas previamente.
Si se confirma, la supuesta participación norcoreana encajaría en un patrón bien documentado: a Lazarus y grupos afiliados se les ha culpado de varios de los mayores robos a casas de cambio de criptomonedas en la memoria reciente, incluidos el hack de Bybit de 1.500 millones de dólares en febrero de 2025, el colapso de DMM Bitcoin de 308 millones de dólares en 2024 y la brecha de WazirX de 234,9 millones de dólares el mismo año.
Apoyo de la Industria Tras la Brecha
Como muestra destacada de solidaridad de la industria, el CEO de Bybit, Ben Zhou, dijo que su equipo estaba listo para ayudar a Bitget con su investigación, un gesto recíproco dado que Bitget había ayudado previamente a respaldar a Bybit con 40.000 ETH tras el hack de Bybit, récord, en 2025. Zhou añadió que Bybit está actualizando su plataforma LazarusBounty específicamente para ayudar a rastrear los fondos robados a Bitget.
Qué Funciona y Qué No Para los Usuarios
Bitget actuó con rapidez para aclarar el impacto práctico para los clientes. Los saldos de las cuentas siguen siendo precisos, y tanto los depósitos como el trading continúan funcionando con normalidad. Los retiros se han suspendido temporalmente como precaución mientras continúa la revisión de seguridad. La casa de cambio dijo que marcó las direcciones de transferencia relevantes y que involucró formalmente a agencias de aplicación de la ley y a socios de seguridad blockchain, añadiendo que varias fundaciones blockchain ya han congelado ciertas carteras controladas por atacantes. Bitget se comprometió a realizar actualizaciones públicas cada hora y prometió publicar un informe completo del incidente, con análisis de causa raíz, dentro de 24 horas tras la brecha.
Cómo el Fondo de Protección Cubrirá la Pérdida
Bitget confirmó que las pérdidas serán absorbidas por su Fondo de Protección en lugar de trasladarse a los usuarios:
“El Fondo de Protección de Bitget existe para momentos como este. Mantiene 5.500 BTC, aproximadamente $464M a los precios actuales.”
La empresa destacó la transparencia del fondo, señalando que todas las direcciones de monederos del fondo son públicas y verificables on-chain en cualquier momento, y confirmó que planea reponer el fondo después del pago, con más detalles sobre ese proceso que se anunciarán por separado.
Qué es Bitget
Fundada en 2018, Bitget se encuentra entre las cinco principales casas de cambio mundiales de derivados de criptomonedas por escala, y sirve a un estimado de 45 millones a 120 millones de usuarios registrados en más de 150 países, generando más de $20 mil millones en volumen de trading diario en más de 800 pares de trading al contado.
Parte de un Patrón Más Amplio
La brecha de Bitget, ahora considerada el mayor hack reportado de una casa de cambio de criptomonedas hasta el momento en 2026, se suma a un año difícil para la seguridad de casas de cambio y protocolos, que ya incluyó incidentes importantes en Balancer, Tectonic basado en Cronos, Ostium, y fabricantes de carteras de hardware como SafePal y Trezor.
Qué Sucede Después
Con las fuerzas del orden y firmas de seguridad blockchain ahora involucradas formalmente, y varias fundaciones blockchain ya congelando carteras sospechosas, los próximos días deberían aportar mayor claridad tanto sobre la atribución como sobre el cronograma para restaurar los retiros. Bitget se ha comprometido con la transparencia continua mientras avanza la investigación, mientras que la funcionalidad de trading y depósitos permanece inafectada por el momento.
