
Chainalysis afirma que utilizó inteligencia artificial interna para reducir una tarea de conciliación de un puente que normalmente tardaría más de 20 horas para los investigadores a menos de 10 minutos al rastrear los 387 millones de dólares drenados desde el exchange de criptomonedas Bitget.
La descomposición proviene de un informe de Chainalysis con fecha del 1 de octubre, como informó crypto.news. La firma de analítica blockchain dijo que sus investigadores crearon automatización personalizada específicamente para el caso después de que Bitget detectara transferencias no autorizadas el 24 de septiembre, y la herramienta ayudó a conectar rastros de transacciones fragmentados que, de otro modo, parecerían no relacionados cuando se observan en redes separadas.
Puntos clave
Según Chainalysis, su IA redujo una tarea de emparejamiento de puentes de 20 horas a menos de 10 minutos durante la investigación sobre Bitget.
Aproximadamente $387 millones salieron de Bitget a través de Ethereum, XRP, Zcash y Tron en 23 transferencias.
Chainalysis vincula el robo a actores norcoreanos, cuyas robos de cripto en 2026 ahora superan los $1.000 millones.
Circle y Tether congelaron alrededor de $318.000 en USDC y USDT vinculados para el 26 de septiembre.
Cómo la trazabilidad con IA aceleró la investigación del hack de Bitget
Los investigadores de Chainalysis definieron ellos mismos la lógica de correspondencia y luego dejaron que la IA se encargara de la tarea repetitiva entre cadenas de emparejar depósitos en una red con pagos en otra. “Nuestros investigadores aún definieron la lógica, revisaron los resultados y dirigieron la investigación”, dijo la firma en su informe. Las direcciones recién marcadas vinculadas a los fondos robados recibieron etiquetas en cuestión de minutos, alimentando directamente la plataforma de datos de cumplimiento que utilizan los exchanges y los socios de las fuerzas de seguridad.
Dentro del robo de $387 millones en cuatro blockchains
Dentro de las primeras tres horas del ataque, Chainalysis rastreó 23 transferencias separadas que drenaron aproximadamente $387 millones de Bitget. Según su análisis, el 49,7% se destinó a Ethereum, el 40,8% a XRP, el 7,6% a Zcash y el 1,8% a Tron.
Los investigadores rastrearon el XRP robado a través de un protocolo de liquidez entre cadenas que pagó en Bitcoin en lugar de enrutar los tokens directamente a un exchange. Decenas de millones de dólares pasaron por esa ruta durante aproximadamente un día y medio. A partir de ahí, los fondos se movieron por varios protocolos más hacia direcciones de Bitcoin controladas por el atacante, que Chainalysis indicó que continúa monitoreando.
La propia investigación de Bitget atribuyó la brecha a una vulnerabilidad en un producto de seguridad de terceros que permitió a los atacantes obtener credenciales y falsificar comandos de retiro. Mandiant y SlowMist ayudaron con el trabajo forense. Según Chainalysis, los actores norcoreanos estaban detrás del ataque, impulsando el robo acumulado de cripto de 2026 del grupo por encima de $1.000 millones. En cambio, el CEO de Bitget, Gracy Chen, apuntó inicialmente solo a patrones de IP e infraestructura de VPN parecida a tácticas norcoreanas conocidas, sin llegar a una atribución definitiva.
Respuesta de Bitget: detección, recompensas y retiros restaurados
Según Bitget, sus sistemas detectaron transferencias no autorizadas a las 18:31 UTC del 24 de septiembre, originadas en segmentos de su infraestructura de billeteras calientes y tibias. Posteriormente, el exchange revisó al alza sus pérdidas estimadas, pasando de $351,6 millones a $387,5 millones una vez que se contabilizaron transferencias adicionales de Zcash y Tron.
Para recuperar los fondos, Bitget ofreció recompensas separadas del 5% por información que llevara a activos congelados y por una recuperación exitosa. Circle y Tether congelaron cerca de $318.000 en USDC y USDT vinculados para el 26 de septiembre. En su actualización del 30 de septiembre, Bitget verificó que las funciones de retiro habían vuelto a estar en línea por fases: Bitcoin el 28 de septiembre, seguido de Ether el 29 y USDT el 30. Al mismo tiempo, reiteró que los fondos de los usuarios no habían sido tocados y que más de $300 millones ya habían regresado a su Fondo de Protección.
La respuesta de THORChain y un caso separado de Corea del Norte
Chen buscó que THORChain bloqueara las direcciones del atacante una vez que los fondos robados empezaron a moverse a través del protocolo, pero THORChain se negó. La red argumentó que sus controles de emergencia existen para proteger la seguridad general de la red y no para congelar carteras individuales, una distinción que afirmó que difiere fundamentalmente del bloqueo selectivo de direcciones. GoPlus, una firma de seguridad, cuestionó la comparación de THORChain con Bitcoin y Ethereum, señalando que sus bóvedas dependen del control del validador y de un mecanismo de firma distinto que otorga a los operadores capacidades más allá de las que tienen los validadores de la capa base.
Por separado, un caso en un tribunal federal de EE. UU. reportado el 8 de septiembre ordenó la confiscación de aproximadamente $212.700 en stablecoins vinculadas a trabajadores de TI norcoreanos. Según la queja del Departamento de Justicia de junio de 2025, los fiscales alegaron que los trabajadores ocultaron sus identidades reales para conseguir empleos en el extranjero—algunos en firmas de blockchain—y que normalmente recibían pagos en USDC o USDT antes de lavarlos mediante permutas de tokens, transferencias entre cadenas y cuentas creadas con identidades falsas. Aunque el juez Rudolph Contreras aprobó la confiscación de la única cuenta identificada, rechazó la solicitud más amplia sin perjuicio, al considerar que el aviso público no había especificado adecuadamente los activos restantes.
Artículo elaborado con la ayuda de la inteligencia artificial y revisado por el equipo editorial.
