Constatum
Noticias

Hackeo de Bitget: por qué solo se congelaron 318.000 $ de 387 M$

Constatum Team5 min de lectura
Una ranura de depósito de bronce oscuro cuya compuerta de acero se cierra sobre la última moneda mientras la ranura detrás ya está vacía

A las 18:31 UTC del jueves 24 de septiembre, Bitget detectó que salía dinero de sus hot wallets que nadie en Bitget había enviado. Cuando se pausaron los retiros, ya se habían ido unos 352 millones de dólares a través de siete cadenas. Unos días después la cifra se corrigió a 387,5 millones, cuando los investigadores encontraron también pérdidas en Zcash y TRON.

Parte del botín era USDT y USDC. Son los dos grandes tokens del mundo cripto que alguien puede apagar. Circle puede congelar cualquier dirección de USDC. Tether puede congelar cualquier dirección de USDT. ¿Cuánto de esos 387,5 millones congelaron?

Unos 318.000 dólares. Más o menos el 0,08 por ciento.

Esa cifra dice mucho sobre cómo funcionan de verdad los congelamientos de stablecoins y sobre quién acaba cargando con el riesgo. Normalmente no es el hacker.

Qué pasó

La CEO de Bitget, Gracy Chen, dice que los atacantes entraron en un sistema de backend conectado a la infraestructura de wallets del exchange y falsificaron datos de transacciones. El proceso de aprobación firmó entonces transferencias que nunca debió firmar. No se robaron claves privadas y las cold wallets no se tocaron. Bitget afirma que su fondo de protección, de unos 464 millones de dólares, cubre toda la pérdida, y ha ofrecido una recompensa del 5 por ciento sobre lo que se recupere.

Chen calificó de «muy probable» la implicación de Corea del Norte y señaló direcciones IP vinculadas a servicios VPN que usa el Grupo Lazarus. TRM Labs encontró coincidencias con robos norcoreanos anteriores, Bybit entre ellos, pero todavía no ha atribuido formalmente el ataque. Elliptic considera el de Bitget el mayor robo de 2026 y el que llevó los robos atribuidos a Corea del Norte en el año por encima de los 1.000 millones de dólares. El mayor hasta entonces había sido Drift Protocol, 286 millones, el 2 de abril.

Por qué el congelamiento atrapó tan poco

Los atacantes no se quedaron con las stablecoins. Cambiaron la mayor parte de los USDT y USDC a ETH en cuestión de minutos, y ETH no tiene emisor ni función de congelamiento. Una parte cruzó bridges de inmediato. Uno de los rastros que siguieron los investigadores va de USDT, pasado a Ethereum mediante USDT0, a unos 145 ETH, y después, a través de THORChain, a unos 4,59 BTC.

Circle puso en su lista negra una dirección, etiquetada como «Bitget Exploiter 8» en Etherscan, a las 05:00 UTC del viernes. Eso fue unas diez horas y media después del inicio del ataque. Tether añadió la misma dirección a su lista negra de USDT unas siete horas más tarde. Entre las dos bloquearon 99.990 USDC y 218.023 USDT.

La misma wallet tenía también unos 170 ETH. Se quedaron donde estaban, intactos, porque nadie puede congelarlos. Según MistTrack, otras direcciones del atacante seguían guardando más de 63.000 ETH.

Bitget pidió entonces a THORChain, el protocolo de swaps entre cadenas, que dejara de dar servicio a las direcciones del atacante. Chen dijo que «la industria está mirando» y le pidió que no se escudara en la neutralidad del protocolo. THORChain dijo que no. Su diseño es sin permisos y no bloquea transacciones. Es la misma ruta por la que pasaron unos 1.200 millones de dólares del dinero de Bybit en 2025. En pocos días, AMLBot había rastreado unos 4 BTC del robo a Bitget hasta una ronda de CoinJoin en Wasabi.

Así que el botón de congelar existe, alguien lo pulsó y atrapó las sobras.

Sobre quién cae realmente un congelamiento

La mayoría lee una historia así y piensa que los congelamientos sirven para atrapar hackers. Fíjate en contra de quién funcionan en la práctica.

Un equipo profesional sabe que USDT y USDC se pueden congelar, así que los convierte rápido. No guarda stablecoins durante diez horas. Quienes guardan stablecoins diez horas, o diez semanas, son todos los demás. La freelance que espera cobrar una factura. La pequeña tienda que tiene su caja en USDT. El vendedor P2P que aceptó un pago el martes pasado.

Y los emisores no solo congelan wallets de hackers. Actúan a petición de las autoridades, por listas de sanciones y por sus propias investigaciones. El 8 de septiembre, Tether congeló unos 39 millones de dólares en wallets vinculadas a la red de escrow Xinbi. Un congelamiento es un interruptor a nivel de dirección. No pregunta cómo llegaron los tokens ni si el titular actual hizo algo mal. Si tienes USDT en una dirección que acaba metida en un caso, esperas, das explicaciones y puede que no vuelvas a ver ese dinero.

Hay un segundo riesgo, y es más lento. Esos 63.000 ETH no van a quedarse quietos. Los fondos robados salen durante meses, en trozos pequeños, a través de swaps, mesas OTC y vendedores P2P, hasta llegar a gente que nunca ha oído hablar del hackeo a Bitget. El consejo de TRM a los exchanges tras este ataque fue revisar los depósitos «varios saltos aguas abajo» de las direcciones del atacante.

Léelo desde el otro lado. Los exchanges no solo mirarán quién te envió las monedas. Mirarán quién se las envió a quien te pagó, y quién se las envió a ese. Si el cliente que te pagó el mes pasado recibió fondos a dos saltos de un clúster etiquetado como Bitget, tu depósito es el que queda retenido. A los usuarios de Bitget los cubre su fondo. A ti no.

Comprueba antes de que llegue el dinero

El hábito que de verdad ayuda es revisar la wallet antes de aceptar un pago, no después. Cuando las monedas ya están en tu wallet, te toca a ti explicar su historial.

Algunas cosas que vale la pena hacer:

  • Revisa la dirección del pagador antes de entregar la mercancía, enviar el trabajo o dar un precio. Quieres saber si está en una lista de sanciones, si está etiquetada con un hackeo o un mixer y si sus entradas recientes tocan alguno de ellos.
  • Desconfía de pagadores cuya wallet recibió fondos minutos antes del pago, sobre todo a través de un bridge o un servicio de swap. Así se ve el blanqueo desde el lado de quien recibe.
  • Guarda constancia de la comprobación. Si alguna vez te retienen un depósito, la prueba de que revisaste a la contraparte antes de la operación es lo que lo libera más rápido.

Si facturas a clientes en cripto, puedes integrarlo en la propia factura. Una factura de Constatum revisa automáticamente la wallet del pagador antes de que se te abone el pago, así que la comprobación se hace incluso el día que se te olvida.

El congelamiento de los fondos robados a Bitget funcionó exactamente como estaba diseñado. Frenó 318.000 dólares. El resto, cientos de millones en ETH y bitcoin, se va abriendo paso hacia wallets normales, y el único filtro que queda entre ese dinero y el tuyo es el que pasas tú mismo.

Fuentes

  1. 1.[SECURITY NOTICE] Bitget exchange hot wallets Incident — September 2026 — Bitget
  2. 2.Bitget's $352 million hack happened via spoofed transfers, not private keys, CEO says — CoinDesk
  3. 3.Bitget attack pushes suspected North Korea crypto heists over $1 billion in 2026 — Elliptic
  4. 4.Bitget Loses USD 351.6 Million in Hot Wallet Breach in Likely North Korea Attack — TRM Labs
  5. 5.Circle and Tether Freeze Stablecoins Tied to Bitget Hack — Decrypt
  6. 6.Bitget raises breach estimate to $387.5M and launches recovery bounty — Crypto Briefing
  7. 7.Bitget hack sparks dispute over THORChain's permissionless design — crypto.news
  8. 8.Tether Freezes USDT Wallets Linked to Xinbi Network — The Cryptonomist

Este artículo es información general, no asesoramiento legal, fiscal, financiero o de inversión. Las criptomonedas conllevan riesgo: investiga por tu cuenta y consulta a un profesional cualificado antes de actuar. Constatum no garantiza su exactitud ni integridad y no asume responsabilidad por las decisiones basadas en él.

Este artículo se tradujo con IA y puede contener imprecisiones. La versión en inglés es la original.

Sigue leyendo