Bitget ha confirmado que los atacantes robaron 387,5 millones de dólares de las carteras de su exchange el 24 de septiembre. Las retiradas aún permanecen suspendidas, mientras que la empresa afirma que su fondo de protección cubre la pérdida.
Mandiant y SlowMist están investigando. La CEO Gracy Chen sospecha participación de Corea del Norte, aunque el punto de entrada inicial sigue sin divulgarse.
Entonces, ¿cómo pudo haber ocurrido el hack? BeInCrypto ha elaborado una línea de tiempo basada en información disponible públicamente.
24 de septiembre, 18:31 UTC: Bitget detecta transferencias no autorizadas
Bitget afirma que sus sistemas de seguridad detectaron las transferencias a las 18:31 UTC y activaron procedimientos de emergencia en cuestión de minutos.
El incidente afectó partes de sus carteras hot y warm, que respaldan las operaciones del exchange. Según la empresa, sus carteras cold fuera de línea permanecieron seguras. El tiempo de detección no determina cuándo los atacantes obtuvieron acceso por primera vez.
Actualización del progreso más reciente: Estamos coordinando con expertos independientes de terceros, @Mandiant y @SlowMist_Team, para llevar a cabo una investigación integral sobre este incidente. Otros puntos ya se han dicho; y quiero recalcarlo una vez más: -Nuestra máxima prioridad es proteger a los usuarios. Los saldos de los usuarios se mantienen completos, y el Fondo de Protección de Usuarios de Bitget cubrirá los efectos de este incidente a nivel de plataforma. -Bitget Wallet es una cartera de autocustodia, que se ejecuta en… https://t.co/pZM4XzFolp
— Gracy Chen @Bitget (@GracyBitget) 25 de septiembre de 2026
19:57–21:06 UTC: Operaciones inusuales encienden la alarma
A las 19:57, el analista DCF GOD señaló un gasto reciente desde una cartera por 19,67 millones de dólares en USDT0 para comprar 7.111 ETH en seis minutos. Según se informó, pagó hasta un 5% por encima de los precios de mercado.
El comportamiento sugería que alguien priorizó mover los fondos rápidamente. Aún no estaba clara su motivación.
Para las 21:06, Bubblemaps informó que aproximadamente 180 millones de dólares se movían desde las carteras de Bitget hacia una dirección receptora común y luego se dividían en varias carteras.
21:30 UTC: Chen confirma la brecha
El aviso de seguridad de Chen situó la pérdida inicial en 351,6 millones de dólares y confirmó que las retiradas se habían pausado.
El aviso llegó casi tres horas después del tiempo de detección indicado por Bitget. Ese desfase deja preguntas sobre su respuesta, pero no prueba que los fondos siguieran saliendo durante todo ese periodo.
25 de septiembre, 00:43 UTC: Aparece el método sospechado
Chen dijo que los atacantes comprometieron un sistema backend crítico, es decir, software que gestiona las operaciones de la cartera entre bastidores.
Proporcionaron datos de transacciones falsos y activaron el proceso de autorización de Bitget. En pocas palabras, su propio sistema aprobó transferencias fraudulentas.
Chen dijo que se descartó el robo de claves privadas. Todavía se requiere una explicación pública detallada sobre cómo entraron los atacantes al backend y qué verificaciones fallaron.
Día difícil para Bitget. Espero y sé que @Binance, el ecosistema @BNBCHAIN y la comunidad harán todo lo que podamos para ayudar. ¡Manténganse a SALVO! 🙏 pic.twitter.com/cyAEHdSi1S
— CZ 🔶 BNB (@cz_binance) 25 de septiembre de 2026
14:03 UTC: La pérdida alcanza los 387,5 millones
Bitget revisó su estimación después de incluir los activos de Zcash y TRON afectados. Dijo que el aumento reflejaba un cálculo más completo del robo original.
La empresa dice que la vulnerabilidad ya ha sido corregida. Prometió un anuncio del plan de retiros para el 26 de septiembre a las 04:00 UTC, sin comprometerse a reabrir los retiros entonces.
Por qué los investigadores sospechan participación norcoreana
Chen citó un comportamiento de IP y actividad en blockchain consistentes con grupos norcoreanos. Varias características se parecen al robo de Bybit de febrero de 2025, que el FBI atribuyó a Corea del Norte.
Aprobaciones manipuladas: Bitget describe instrucciones falsas que llegan a su sistema de autorización. En Bybit, una interfaz comprometida hizo que los firmantes aprobaran una transacción maliciosa. Los mecanismos son distintos, pero ambos explotaron el proceso de aprobación.
Conversión rápida de activos: los fondos vinculados a Bitget compraron ETH rápidamente. El FBI documentó la conversión rápida de los activos robados de Bybit en otras criptomonedas.
Dividir fondos entre carteras: Bubblemaps identificó varias carteras receptoras. Según el FBI, los ingresos de Bybit se distribuyeron en miles de direcciones.
Usando THORChain: MistTrack informó que los fondos de Bitget entraron al protocolo y detectó su uso anterior para mover fondos robados de Bybit.
Estas similitudes respaldan una investigación adicional. No identifican de forma independiente a los atacantes de Bitget.
