Bitget pierde 351,6 millones de dólares tras manipular los atacantes el sistema de autorización de sus wallets
Bitget sufrió robo de $351,6M tras manipulación de su sistema de autorización de wallets. Suspendió retiros e investiga con Mandiant y SlowMist.
Imagen ilustrativa generada con IA
Una intrusión en el backend desencadenó transferencias no autorizadas
La plataforma de intercambio de criptomonedas Bitget informó que unos atacantes robaron aproximadamente 351,6 millones de dólares tras comprometer un sistema crítico del backend de su infraestructura de wallets.
La plataforma detectó las transferencias no autorizadas a las 18:31 UTC del 24 de septiembre de 2026. Según su directora ejecutiva, Gracy Chen, el intruso manipuló los datos de las transacciones para que el proceso de autorización de Bitget aprobara transferencias que no deberían haberse permitido.
No se describió el incidente como un robo de claves privadas. En cambio, todo apunta a que el atacante comprometió los sistemas encargados de preparar, validar o autorizar las transacciones de las wallets. Bitget no ha identificado el componente exacto del backend afectado ni ha explicado qué controles fallaron.
Tampoco se conoce el vector de acceso inicial. Bitget indicó que seguía investigando el método de intrusión, pero que las medidas de contención habían impedido nuevas transferencias no autorizadas.
El incidente afectó a un número limitado de wallets de la plataforma. En su comunicado, Bitget mencionó tanto hot wallets como warm wallets, mientras que otras informaciones describieron la infraestructura afectada como hot wallets. Ambas versiones coinciden en que las cold wallets de Bitget no se vieron comprometidas.
Los atacantes movieron seis activos a través de siete redes
Chen identificó los activos robados:
- ETH
- XRP
- BNB
- AVAX
- USDT
- USDC
Bitget detectó actividad relacionada en Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC y Base. XRP representó la mayor pérdida registrada en una sola blockchain.
No se ha publicado una lista completa de las transacciones ni de las direcciones de las wallets controladas por los atacantes. Esto dificulta que los clientes y los investigadores independientes identifiquen todos los movimientos relacionados a partir de la información disponible.
Aún no se ha aclarado la discrepancia entre las descripciones de las wallets afectadas. Las hot wallets suelen estar conectadas a los sistemas operativos para que las plataformas puedan procesar retiros rápidamente. Las warm wallets suelen ocupar un nivel operativo intermedio, aunque su implementación varía de una empresa a otra. Bitget no ha revelado la arquitectura interna de sus wallets, cómo se distribuyen los fondos ni cuáles son los umbrales de aprobación.
El almacenamiento en frío no se vio afectado. Esto limita el alcance conocido de la intrusión, pero no explica cómo un servicio del backend obtuvo autoridad suficiente para enviar datos de transacciones que los controles posteriores aceptaron.
El ataque puso en riesgo la confianza en los datos de las transacciones, no las claves criptográficas
La explicación de Bitget apunta a una intrusión en el flujo de autorización de transacciones. Al parecer, el atacante falsificó la información de las transacciones antes de que llegara a la fase de aprobación, lo que hizo que el sistema autorizara transferencias basándose en datos falsos.
Este escenario es distinto al de un atacante que obtiene una clave privada y firma transacciones por su cuenta. Una intrusión en el backend puede explotar las relaciones de confianza entre los servicios internos, los motores de políticas, las plataformas de gestión de wallets y los sistemas de firma, aunque las claves subyacentes sigan protegidas.
Sin embargo, la información disponible no permite determinar si el atacante modificó las direcciones de destino, las cantidades, los datos de la red, los registros de aprobación u otro campo de las transacciones. Tampoco se sabe si el proceso afectado era automático o requería aprobación humana.
Bitget no ha revelado:
- Cómo consiguió acceder el atacante al entorno de la empresa.
- Qué servicio del backend se vio comprometido.
- Si se utilizaron credenciales robadas de empleados o servicios.
- Cuánto tiempo tuvo acceso el intruso antes de realizar las transferencias.
- Si se alteraron los registros de seguridad o la documentación interna.
- Qué cambios técnicos se aplicaron tras contener el incidente.
- Qué indicadores de red, equipos o wallets pueden consultar los clientes.
Hasta que la investigación responda a esas preguntas, no se debe interpretar el incidente como un fallo de una blockchain concreta ni de un algoritmo de firma digital. El fallo conocido se produjo en la infraestructura de wallets y el flujo de autorización de la plataforma.
Se suspendieron los retiros mientras se rastrean los fondos
Como medida de precaución, Bitget suspendió temporalmente los retiros y puso en marcha una revisión de seguridad más amplia. Los depósitos y las operaciones de trading continuaron, y la plataforma afirmó que los saldos de las cuentas de los clientes seguían siendo correctos.
No se anunció cuándo se reanudarían los retiros. Bitget tampoco explicó cómo contabilizaría la pérdida de 351,6 millones de dólares ni si recurriría a algún mecanismo de recuperación en caso de que no se pudieran devolver los activos congelados.
La empresa contrató a Mandiant, firma de respuesta a incidentes propiedad de Google, y a la compañía de seguridad blockchain SlowMist para que colaboraran en una investigación independiente. El incidente también se notificó a las autoridades pertinentes.
Bitget se puso en contacto con las fundaciones vinculadas a las blockchains afectadas. Chen afirmó que algunas habían confirmado la congelación de direcciones relacionadas con el atacante, lo que podría restringir el movimiento de los activos bajo su control. Se desconoce cuántas direcciones se congelaron y qué valor contenían.
La posibilidad de congelar fondos no es igual para todos los activos. Los emisores centralizados de stablecoins y algunas organizaciones de los ecosistemas pueden restringir determinados tokens o coordinar medidas de respuesta, mientras que, por lo general, las transferencias de criptomonedas nativas no se pueden revertir sin más. Bitget no ha estimado cuánto dinero podría recuperarse finalmente.
Según la información publicada, el producto de autocustodia de la empresa, Bitget Wallet, no se vio afectado. Funciona sobre una infraestructura independiente de la plataforma de intercambio centralizada, por lo que, por ahora, la intrusión en el backend descrita no afecta a ese producto.
Los clientes deberían comprobar que los saldos que aparecen en sus cuentas sigan siendo correctos y consultar las comunicaciones oficiales de Bitget para estar al tanto de las novedades sobre los retiros. Por el momento, no hay indicadores técnicos públicos que los usuarios puedan buscar en sus propios dispositivos.
Se sospecha de una implicación norcoreana, pero no está confirmada
Bitget señaló que la operación era muy similar a las actividades conocidas de actores de amenazas norcoreanos. La evaluación se basó en la actividad de las direcciones IP y en el análisis de las transacciones en la blockchain.
La empresa no ha publicado las pruebas que respaldan esa conclusión. Chen tampoco atribuyó el robo a ningún grupo norcoreano concreto, por lo que se trata de una evaluación basada en el comportamiento, no de una atribución confirmada.
La diferencia es importante. El tráfico de direcciones IP puede pasar por infraestructuras comprometidas, proxies o servicios comerciales, y los patrones de blanqueo en la blockchain pueden ser imitados por delincuentes sin relación entre sí. Una atribución sólida suele basarse en varias fuentes de evidencia, como malware, reutilización de infraestructura, errores de los operadores, métodos de acceso e información de inteligencia que no está disponible en fuentes públicas.
El incidente se produce tras otra operación vinculada a Corea del Norte contra una empresa de servicios de TI con sede en India. En ese caso, los atacantes utilizaron pruebas fraudulentas de Terraform para acceder a los sistemas de los desarrolladores, pero por ahora no hay pruebas que relacionen esa intrusión con el robo a Bitget.
TraderTraitor, un grupo vinculado a Corea del Norte, ha sido asociado anteriormente con importantes operaciones contra el sector de las criptomonedas, incluido el robo de unos 1.500 millones de dólares a Bybit y un incidente relacionado con el puente LayerZero de Kelp DAO, cuyo valor se cifró en 290 o 292 millones de dólares según distintas informaciones. El FBI atribuyó a Corea del Norte el robo a Bybit, ocurrido en febrero de 2025.
Estos precedentes aportan contexto, pero no constituyen una prueba. Ni Bitget ni los investigadores han señalado a TraderTraitor —ni a ningún otro grupo norcoreano concreto— como responsable de esta intrusión.
Siguen sin respuesta preguntas fundamentales
Las medidas de contención inmediatas parecen haber detenido las nuevas transferencias no autorizadas, pero aún no se han aclarado las principales cuestiones técnicas. Los investigadores deberán determinar cómo llegó el atacante al backend, cómo pudo falsificar los datos de las transacciones y por qué el proceso de autorización los aceptó.
Bitget también debe aclarar si hubo warm wallets afectadas, revelar cuántos activos se lograron congelar y explicar qué controles separan ahora la creación de transacciones de su aprobación y firma.
Para los clientes, los hechos más relevantes son más concretos: se informó de que los saldos de las cuentas eran correctos, las operaciones de trading y los depósitos continuaron, los retiros se suspendieron temporalmente y Bitget Wallet no se vio afectada. Las cold wallets también quedaron fuera del alcance conocido de la intrusión.
Aun así, el robo demuestra que proteger las claves privadas no basta para proteger una plataforma de intercambio. Si un atacante puede controlar los datos que recibe un sistema de autorización de confianza, las firmas resultantes pueden ser criptográficamente válidas y, al mismo tiempo, autorizar transferencias completamente fraudulentas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




