**Chainalysis** analizó oficialmente que el hackeo de Bitget por un valor de 387,0 millones de dólares fue obra de un atacante vinculado a Corea del Norte. La empresa rastreó de forma específica en la cadena (on-chain) el flujo mediante el cual el XRP (XRP) sustraído se convierte y se blanquea a bitcoin (BTC) a través de una ruta de liquidez entre cadenas.

Contenido clave

  • Inmediatamente después del ataque del 24 de septiembre, durante 3 horas, 387,0 millones de dólares fueron transferidos al exterior a través de 23 transacciones en Bitget.

  • El XRP sustraído se convierte en bitcoin mediante un protocolo de liquidez entre cadenas, sin pasar por un exchange centralizado.

  • El robo de criptomonedas por parte de grupos vinculados a Corea del Norte supera los 1.000 millones de dólares en 2026.

Flujo de fondos del hackeo de Bitget

En su informe, Chainalysis calculó que, durante las primeras tres horas posteriores a la brecha de seguridad del 24 de septiembre, salieron de Bitget 387 millones de dólares mediante un total de 23 transferencias externas.

Según el análisis, los fondos se distribuyeron primero entre cuatro cadenas de bloques. Después, los atacantes recurrieron a servicios entre cadenas y a otras vías en cadena para blanquearlos aún más.

La mayor proporción, un 49,7 %, se transfirió a Ethereum (ETH) (ETH), mientras que un 40,8 % llegó al XRP Ledger. Zcash (ZEC) representó un 7,6 % y Tron (TRX), un 1,8 %.

Los atacantes no siguieron el patrón habitual de enviar el XRP robado a una plataforma de intercambio. En su lugar, lo depositaron en un protocolo de liquidez entre cadenas y luego retiraron bitcoins en otra red para ocultar su rastro. Chainalysis emparejó las transacciones de entrada y salida generadas durante el proceso y rastreó hasta una dirección específica de Bitcoin los movimientos de decenas de millones de dólares hacia las carteras de los atacantes a lo largo de unas 36 horas.

La directora ejecutiva de Bitget, Gracy Chen, planteó públicamente la posibilidad de que Corea del Norte estuviera implicada poco después del incidente. En ese momento, afirmó que las direcciones IP utilizadas en el ataque coincidían con patrones empleados anteriormente por organizaciones vinculadas al Reconocimiento General de Corea del Norte cuando se conectaban mediante VPN. El hackeo de 387 millones de dólares quedó registrado como el mayor incidente individual entre los hackeos de criptomonedas reportados en lo que va de 2026.

Ver también: Las apuestas sobre el ataque aéreo a Kiev en Polymarket registran un volumen de 124.000 dólares… en realidad, solo hubo dos operaciones

Chainalysis advierte sobre el lavado automatizado de dinero por parte de Corea del Norte

Chainalysis destacó la importancia de rastrear rápidamente los fondos y señaló que las organizaciones vinculadas a Corea del Norte están adoptando activamente herramientas automatizadas para mover y blanquear activos robados entre cadenas. En su informe, la empresa advirtió: «A medida que Corea del Norte recurre a una automatización cada vez más sofisticada para mover y ocultar fondos robados, la capacidad de identificar y comprender con rapidez los flujos ilícitos es más importante que nunca».

Chainalysis utilizó su propia inteligencia artificial para crear herramientas de automatización del rastreo a medida. Según se informa, esto redujo de más de 20 horas a menos de 10 minutos el tiempo necesario para rastrear manualmente puentes y transacciones entre cadenas. Sin embargo, la empresa explicó que los investigadores siguen diseñando la lógica de rastreo, verificando los resultados y dirigiendo la investigación en su conjunto.

Al atribuirse a Corea del Norte el reciente hackeo de Bitget, el valor de las criptomonedas robadas por organizaciones vinculadas a ese país en lo que va de 2026 superó los 1.000 millones de dólares. El 1 de abril se sustrajeron 285 millones de dólares del **protocolo Drift (Drift Protocol)** y, el 18 de abril, otros 292 millones de dólares en un ataque que aprovechó una vulnerabilidad del puente de KelpDAO. Investigadores clasificaron ambos incidentes como ataques vinculados a Corea del Norte.

TRM y **LayerZero** señalaron como responsables del ataque a KelpDAO a TraderTraitor, una organización vinculada a Lazarus. Según TRM, los ataques contra el protocolo Drift y KelpDAO representaron el 76 % de todas las pérdidas por hackeos de criptomonedas contabilizadas hasta finales de abril. Se estima que, solo en 2025, grupos vinculados a Corea del Norte robaron más de 2.000 millones de dólares del sector mundial de las criptomonedas.

Sigue leyendo: Agentes de IA fuera de control obligan a OpenAI a realizar una búsqueda masiva en sus propios registros de 50 petabytes