Bitget reabre los retiros tras un hackeo de criptomonedas de 388 millones de dólares
Cuatro días después de suspender sus retiros, Bitget vuelve a permitir sacar bitcoins. Mientras tanto, el exchange tuvo que afrontar un robo de 388 millones de dólares. No se rompió ninguna clave privada, ni se vació ninguna cold wallet: el atacante accedió mediante un producto de seguridad proporcionado por una empresa externa. Dos pequeños transferencias le permitieron primero probar las defensas. Luego, partieron los grandes movimientos. Hoy, los clientes pueden recuperar sus fondos. Pero la historia está lejos de terminar.

En resumen
- Bitget reabre progresivamente los retiros cuatro días tras un ataque que causó cerca de 388 millones de dólares en pérdidas.
- El atacante habría explotado una vulnerabilidad zero-day en un proveedor externo para obtener accesos internos y evadir varios controles.
- Dos pequeñas transacciones sirvieron de prueba antes de diecisiete transferencias masivas a través de ocho redes blockchain diferentes.
- Los fondos robados pasaron principalmente por THORChain, que se niega a bloquear las direcciones pese a las solicitudes públicas de Bitget.
- El Fondo de Protección supera los 464 millones de dólares, mientras Bitget promete preservar íntegramente los saldos de sus usuarios.
La brecha no estaba en el código de Bitget
El 24 de septiembre, a las 18:31 UTC, dos transacciones pasan casi desapercibidas. 0,184 ETH por un lado, 193 TRX por otro. Nada que parezca un robo de 388 millones de dólares. Ese es precisamente el objetivo.
Estos dos movimientos permanecen por debajo de los umbrales previstos por los controles de riesgo de Bitget. No se activa ninguna señal de alerta. Unos treinta minutos después, el atacante pasa a otra cosa. Diecisiete transacciones se envían a ocho redes, entre ellas Ethereum, XRP Ledger, Zcash, BNB Chain, Base, Arbitrum, Optimism y Avalanche. Unos 361 millones de dólares se envían entonces a direcciones controladas por el atacante.
El sistema de conciliación finalmente detecta una anomalía. Siete minutos después de la primera gran transferencia, Bitget comienza a bloquear los retiros.
Lo más sorprendente está en otra parte. Las claves privadas no se han visto comprometidas y las cold wallets no han sido tocadas. El atacante habría explotado una vulnerabilidad zero-day en un producto de seguridad externo para obtener credenciales internas. Con esos accesos, podía inyectar órdenes de retiro en el backend de las wallets. El sistema las procesaba como solicitudes legítimas.
En otras palabras, nadie forzó la caja fuerte. Alguien encontró la manera de hablar con el guardián.
La investigación estableció que el atacante explotó una vulnerabilidad de un producto de seguridad externo para obtener credenciales internas de alto nivel. Las claves privadas no fueron comprometidas y las cold wallets no fueron tocadas. — Bitget, 28 de septiembre de 2026
30 minutos, ocho blockchains y 361 millones de dólares
Los 0,184 ETH y 193 TRX cobran otro sentido al ver la cronología completa. Probablemente no son fondos destinados a ser robados. Sirven para ver si alguien observa.
El atacante espera luego unos treinta minutos antes de lanzar las operaciones principales. Entre las 18:58 y 20:09 UTC, se ejecutan diecisiete transacciones en varias blockchains. La cuantía inicialmente estimada en 351,6 millones de dólares se eleva finalmente a unos 388 millones tras analizar los movimientos en Zcash y Tron.
Bitget se da cuenta rápidamente de que algo ocurre. Pero el acceso interno usado para lanzar los retiros también permite al atacante eliminar ciertas huellas de sus órdenes. Para los equipos encargados de entender el incidente, esto complica la reconstrucción de los eventos.
Gracy Chen, la directora de Bitget, lo reconoció en una entrevista con The Block: « Es también, en mi opinión, la parte más delicada ».
Mandiant y SlowMist participan ahora en la investigación. Bitget dice haber identificado la vulnerabilidad, corregido el problema y reforzado sus controles. También se estudia la pista norcoreana, aunque sigue siendo una hipótesis hasta que el informe completo no se publique.
La diferencia con muchos hacks recientes en cripto es bastante clara. Esta vez, el problema no venía directamente del mecanismo que protege los activos. Venía de los accesos que permiten moverlos.
THORChain se niega a bloquear los fondos tras el veto de Bitget a RUNE
Una vez fuera de Bitget, los activos obviamente no quedaron quietos. Los investigadores siguieron parte de los movimientos a través de diferentes redes. Algunas sumas pasaron, principalmente, por THORChain antes de convertirse en Bitcoin.
Bitget pidió entonces públicamente al protocolo que dejara de procesar las direcciones asociadas al robo. Gracy Chen formuló la solicitud directamente en X, con una frase que no dejó indiferentes a los usuarios:
La descentralización es un principio de diseño, no un escudo para facilitar fondos robados conocidos. La industria está mirando.
Gracy Chen, X, 26 de septiembre de 2026
El problema es que THORChain no está diseñado para funcionar como un banco que bloquee una cuenta bajo demanda. Varios usuarios lo recordaron inmediatamente en las respuestas a la directora de Bitget. Algunos incluso recordaron un episodio embarazoso para el exchange: Bitget había retirado RUNE de su plataforma unos días antes.
La escena es bastante reveladora del mundo cripto. Bitget quiere recuperar fondos cuyos movimientos son visibles públicamente. THORChain defiende su funcionamiento sin permisos. Ambas partes pueden ver exactamente las mismas transacciones y llegar a conclusiones muy diferentes sobre lo que se debería hacer.
Mientras tanto, los fondos siguen moviéndose.
464 millones para cubrir 388: un colchón de 76 millones
Bitget tenía al menos una carta para jugar: su Fondo de Protección de Usuarios. El fondo superaba los 464 millones de dólares al momento del ataque. Es por tanto suficientemente grande para absorber los cerca de 388 millones de dólares perdidos sin pedir a los clientes que paguen la diferencia.
La plataforma afirma además que los saldos de los usuarios no se han visto afectados. También ha comenzado a reabrir progresivamente los retiros. Bitcoin volvió el 28 de septiembre a las 8h UTC en Bitcoin y BSC. Ethereum seguirá el 29 de septiembre, luego otros activos y servicios en los días siguientes.
El reinicio fue rápido. A las 9h UTC, Bitget indicaba haber procesado ya 9 585 retiros por un total aproximado de 4 098 BTC.
Pero la cifra de 464 millones también muestra la fragilidad del mecanismo. Hay una diferencia entre tener un fondo de protección y evitar un nuevo incidente. El primero permite absorber el golpe. El segundo requiere entender cómo el atacante obtuvo sus accesos.
Bitget prevé publicar su informe de seguridad esta semana. El exchange también lanzó un programa de recuperación: el 5 % de los fondos congelados y el 5 % de las sumas recuperadas pueden ser entregados como recompensa a personas u organizaciones cuya intervención haya permitido su recuperación directamente.
El trabajo más grande comienza ahora. Ya no consiste solo en contar lo robado, sino en entender por qué el sistema permitió la primera transacción.
Cifras clave
- 388 millones de dólares desaparecieron durante el ataque del 24 de septiembre.
- 464 millones de dólares estaban disponibles en el Fondo de Protección de Usuarios.
- 9 585 retiros de Bitcoin fueron procesados durante la primera hora.
- 17 transacciones importantes se ejecutaron en ocho redes diferentes.
- 4 098 BTC fueron retirados tras la reapertura progresiva de los retiros.
El caso Bitget se añade a un año ya particularmente duro para la seguridad cripto. Ethereum concentra el 53 % de las pérdidas registradas en 2026, mientras Solana también es una de las metas preferidas de los atacantes. El ataque recuerda sobre todo una cosa: proteger las claves ya no es suficiente. En un exchange cripto, los accesos, proveedores y sistemas intermedios ahora forman parte del perímetro que hay que defender.
¡Maximiza tu experiencia en Cointribune con nuestro programa "Read to Earn"! Por cada artículo que leas, gana puntos y accede a recompensas exclusivas. Regístrate ahora y comienza a acumular beneficios.
¡La revolución blockchain y cripto está en marcha! Y el día en que los impactos se sientan en la economía más vulnerable del mundo, contra toda esperanza, diré que fui parte de ella
Las ideas y opiniones expresadas en este artículo pertenecen al autor y no deben tomarse como consejo de inversión. Haz tu propia investigación antes de tomar cualquier decisión de inversión.