• Bitget confirmó que se drenaron aproximadamente 388 millones de dólares de las billeteras calientes y templadas detectadas el 24 de septiembre.

• El CEO de Bitget, Gracy Chen, vinculó el método del ataque con organizaciones de hackers norcoreanas conocidas.

• Los activos robados fueron principalmente ethereum, tron y USDT, sin bitcoin en el botín principal.

Bitget confirma una brecha vinculada a Corea del Norte de 388 millones de dólares

El intercambio de criptomonedas Bitget perdió cerca de 388 millones de dólares en activos digitales frente a atacantes a los que la empresa vincula con Corea del Norte, según confirmó su CEO el viernes. Esto supone una revisión al alza de un incidente que se detectó por primera vez a las 18:31 UTC del 24 de septiembre. El centro con sede en Seychelles —el sexto exchange más grande del mercado, que liquida más de 1.000 millones de dólares en volumen de operaciones diario— vio cómo transferencias no autorizadas sacaban una parte de sus billeteras calientes y templadas. Investigadores de seguridad detectaron los movimientos irregulares on-chain en tiempo real, y Bitget congeló los retiros poco después de que saliera a la luz la brecha. La CEO, Gracy Chen, dijo que el total más alto “refleja una contabilidad más completa de las transferencias durante el incidente”, por encima de los más de 350 millones de dólares divulgados inicialmente. Basándose en patrones de comportamiento de IP y en análisis on-chain, escribió que el método de ataque “es altamente consistente con los patrones conocidos de organizaciones de hackers norcoreanos”, los grupos que las autoridades de EE. UU. llevan tiempo vinculando al aparato Lazarus. Bitget afirma que ha identificado los activos robados, que en su mayoría fueron ethereum, tron y la stablecoin USDT, sin bitcoin en el botín principal; sin embargo, un rastreador de fondos robados muestra que el atacante ya tenía más de 28,8 millones de dólares en la principal criptomoneda tras las conversiones. “Nuestro objetivo es completar una recuperación total lo antes posible”, señaló Chen, añadiendo que se anunciará una ventana de tiempo específica una vez se confirme. Los analistas de seguridad señalan que los ladrones norcoreanos de cripto han crecido más rápido y se han vuelto más sofisticados desde el año pasado, y que los expertos apuntan a herramientas de inteligencia artificial que permiten a los operadores trabajar con mayor eficiencia. La brecha cierra una racha complicada para la seguridad de custodia: en julio, los atacantes explotaron un fallo de firmware en las carteras de hardware Coldcard para robar casi 120 millones de dólares, y este mes los actores de “sombrero blanco” extrajeron aproximadamente 4.000 bitcoins —unos 320 millones de dólares en ese momento— de la wallet federada de la sidechain Liquid de Blockstream, devolviendo el 85% antes de exigir el resto como rescate.

Almacenamiento en frío sin tocarse mientras un fondo de respaldo de $464M respalda a los usuarios

Las divulgaciones oficiales de incidentes de Bitget indican que la intrusión se mantuvo confinada a algunas carteras calientes y tibias, mientras que las carteras frías no se vieron afectadas. Además, sostiene que los saldos de las cuentas de los usuarios permanecen protegidos. El intercambio afirma que su Fondo de Protección al Usuario, con un tamaño de más de $464 millones, supera el monto de la pérdida y que, por ello, tiene capacidad declarada para cubrir los aproximadamente $351,6 millones informados inicialmente antes de que la cifra se revisara a $388 millones. Las retiradas se pausaron mientras se ejecutan verificaciones de seguridad, una medida que protege el tesoro restante pero deja a los usuarios temporalmente sin posibilidad de mover fondos. Los traders que ejecutan posiciones apalancadas mediante operaciones con margen enfrentan una complicación adicional cuando se congelan las retiradas, ya que el capital no puede trasladarse para recortar el riesgo. Cualquiera que vuelva a revisar cómo se comportan los tipos de órdenes de mercado y límite durante una pausa debería consultar las reglas específicas de cada sede antes de actuar. El incidente se suma a una larga línea de brechas en intercambios. Mt. Gox perdió alrededor de 647.000 BTC durante años de acceso no autorizado y colapsó en 2014. Bitfinex vio cómo se drenaban 119.754 BTC en 2016 pese a controles multisig, una prueba de que los multisig por sí solos no son una salvaguarda. Coincheck perdió aproximadamente 523 millones de XEM —alrededor de ¥58.000 millones— en 2018 y luego compensó a los usuarios con unos ¥46,3 mil millones provenientes de su propio capital; Zaif perdió ¥6,7 mil millones el mismo año, ambos casos mediante compromisos de carteras calientes. Binance perdió 7.000 BTC en 2019 y lo absorbió a través de su fondo SAFU; KuCoin vio que en 2020 se sustrajeron $281 millones con las carteras frías intactas y después recuperó gran parte mediante rastreo on-chain y la cooperación con otros intercambios y emisores de tokens. La brecha de DMM Bitcoin en 2024 tomó 4.502,9 BTC —aproximadamente ¥48,2 mil millones— después de que un malware de falsa contratación comprometiera el endpoint de un empleado y alterara solicitudes legítimas de retiro. El robo de ~1,4-1,5 mil millones de Bybit en 2025 —entre los más grandes registrados— fue atribuido por el FBI a TraderTraitor de Corea del Norte, y los atacantes se centraron en el propio proceso de firma de carteras frías. La trayectoria de una década muestra que los atacantes pasaron de robar claves directamente a subvertir a las personas, los endpoints, las API y todo el flujo de firma que las rodea.

El rastro en la cadena se estrecha mientras la causa raíz sigue abierta

La lectura de COINOTAG de las evidencias: los fondos del atacante se están moviendo a la vista — el rastreador público ya muestra más de $28,8 millones en bitcoin después de intercambios desde el ethereum y tron basados en USDT drenados—, lo que significa que la conversión, más que la ocultación, es el objetivo inmediato. El informe oficial post-mortem hasta ahora fija el alcance (carteras calientes y tibias, almacenamiento en frío intacto), el monto (aproximadamente $388 millones) y la atribución, pero la causa raíz de la intrusión sigue bajo investigación; y sin ella, la remediación queda incompleta. Los mecanismos declarados por Bitget son retiradas congeladas, un fondo de protección de $464 millones y una ventana de recuperación comprometida. Donde la atención minorista antes perseguía activos desde Litecoin (LTC) hacia tokens de nicho, ahora se enfoca en la infraestructura de custodia misma; los centros que recuperan fondos robados, como demostró KuCoin, son los que conservan usuarios: una directriz que nuestra guía sobre los mejores intercambios cripto sigue de cerca.