El hacker de Bitget convierte USDC en ETH mientras Circle enfrenta nuevas dudas sobre la congelación de fondos

USDC
ETH
congelación de fondosconversión a ETHCircleUSDChack
hace 1 horaFuente: crypto.news
El hacker de Bitget convierte USDC en ETH mientras Circle enfrenta nuevas dudas sobre la congelación de fondos

El hacker de Bitget ha convertido los USDC robados en ETH tras una brecha que el exchange valoró en aproximadamente 351,6 millones de dólares, lo que renueva las preguntas sobre cuándo Circle congela los fondos vinculados a un ataque.

Resumen

  • La investigadora de seguridad Taylor Monahan señaló transferencias e intercambios de USDC vinculados al atacante de Bitget.
  • Bitget estimó el robo en 351,6 millones de dólares y suspendió temporalmente los retiros.
  • Circle afirma que congela USDC cuando la ley lo obliga, mientras que los investigadores han criticado su tiempo de respuesta en hackeos anteriores.
  • Una demanda en Estados Unidos por el exploit de Drift ha planteado preguntas similares sobre USDC robados que se mueven entre cadenas.

La investigadora de seguridad Taylor Monahan señaló la actividad del atacante en X, apuntando a USDC moviéndose a través de carteras mientras los activos robados se convertían en ETH. Monahan cuestionó por qué los fondos seguían siendo movibles a pesar de la capacidad de Circle de bloquear transferencias desde direcciones específicas de USDC.

Las transacciones muestran al atacante usando USDC durante el proceso de conversión, según el relato de Monahan. Su crítica se refiere a la respuesta de Circle ante fondos identificables, aunque el relato público de las transferencias no establece si Circle recibió una orden legal relativa a esas direcciones ni cuándo conoció sus identidades.

El atacante de Bitget mueve USDC tras la brecha de 351,6 millones de dólares

Bitget dijo que sus sistemas de seguridad detectaron transferencias no autorizadas desde algunas carteras calientes a las 18:31 UTC del 24 de septiembre. El exchange activó una respuesta de emergencia, suspendió los retiros de los clientes y estimó los activos afectados en aproximadamente 351,6 millones de dólares. Los depósitos y el trading permanecieron disponibles, mientras que Bitget dijo que los saldos de las cuentas eran precisos y sus carteras frías eran seguras.

En su informe inicial sobre la brecha, crypto.news cubrió el relato de la CEO de Bitget, Gracy Chen, sobre la investigación preliminar. Chen dijo que los investigadores habían descartado una filtración de las claves privadas de las carteras y creían que los atacantes habían entrado en los sistemas del exchange para mover fondos directamente, sin enviar solicitudes de retiro de clientes. Bitget seguía investigando el punto de entrada y no había publicado un informe final del ataque.

El robo involucró varios activos, lo que dejó a los investigadores seguir más de una ruta para los fondos robados. El rastreador on-chain Lookonchain estimó la cartera robada en aproximadamente 356,8 millones de dólares usando los precios en el momento de su actualización. Su desglose incluía 102,93 millones de XRP por un valor de aproximadamente 157,48 millones de dólares, 31.890 ETH por un valor de aproximadamente 85,75 millones de dólares y 21,05 millones de USDC. La estimación on-chain cambiante de Lookonchain y la cifra de pérdidas internas de Bitget utilizan mediciones diferentes.

Bitget dijo que había señalado direcciones vinculadas a las transferencias anómalas y notificado a las autoridades y a empresas de seguridad on-chain. Chen dijo que se habían completado las medidas para prevenir más salidas mientras los ingenieros trabajaban en reparaciones y en el retorno de los servicios de retiro.

La preocupación de Monahan se centra en la porción de los activos robados mantenidos en USDC. Los términos de USDC de Circle dicen que el emisor se reserva el derecho de bloquear transferencias hacia y desde ciertas direcciones on-chain bajo su política de listas de bloqueo. Sin embargo, una vez que un atacante cambia USDC por ETH, un bloqueo en una dirección de USDC no puede congelar el ETH recibido en ese intercambio.

La política de congelación de Circle genera una disputa sobre el tiempo de respuesta

Circle ha descrito un estándar más estrecho para usar sus controles técnicos que el que buscan sus críticos durante un exploit en vivo. En una declaración de abril sobre intervención legal, publicada después del hackeo del Protocolo Drift, la compañía dijo que ejerce su capacidad de congelación cuando una autoridad apropiada la obliga legalmente. Circle argumentó que permitir que un emisor decida por sí mismo qué activos bloquear podría poner en riesgo los derechos de propiedad de los tenedores legítimos.

Sus términos de USDC también establecen que Circle puede verse obligada a congelar tokens tras recibir una orden legal de una autoridad gubernamental válida. Los términos se reservan por separado el derecho de bloquear ciertas direcciones que Circle determine que pueden estar asociadas con actividad ilegal o una violación de sus términos. Afirman que una transacción de USDC en cadena no puede revertirse ni recuperarse una vez iniciada.

Esas disposiciones importan a los tenedores estadounidenses porque Circle emite una stablecoin respaldada por dólares utilizada en exchanges y aplicaciones descentralizadas, mientras que sus decisiones de congelamiento pueden afectar el acceso a los tokens en una dirección particular. La política declarada de Circle sitúa el proceso legal en el centro de esa decisión. La crítica de Monahan se centra en el tiempo disponible para intervenir antes de que un presunto atacante termine de mover o intercambiar los USDC.

Circle dijo en su declaración de abril que existen herramientas para una intervención más rápida, pero los marcos legales para una acción coordinada más rápida mientras se protegen los derechos de los usuarios siguen siendo incompletos. La compañía pidió reglas más claras y medidas de seguridad en protocolos, wallets, exchanges y emisores de stablecoins.

ZachXBT documentó 15 casos anteriores de USDC

El investigador on-chain ZachXBT alegó en abril que Circle había tomado medidas mínimas o no había actuado con la suficiente rapidez en 15 casos que involucraban más de $420 millones en presuntos flujos ilícitos de USDC desde 2022. Su lista abarcaba hackeos y casos de fraude en los que, según él, los fondos robados seguían siendo movibles a pesar de haber tiempo para identificar la actividad.

Como fue cubierto previamente por crypto.news, ZachXBT citó alrededor de $9 millones en USDC vinculados al hackeo de GMX de julio de 2025 y dijo que las wallets involucradas en el hackeo de Cetus fueron bloqueadas solo después de que los USDC robados se convirtieran en ETH. También alegó que los atacantes en el caso Drift movieron aproximadamente $232 millones durante unas seis horas y más de 100 transacciones antes de convertir los fondos.

Las transferencias de Drift se convirtieron en objeto de un caso civil estadounidense. En abril, un demandante demandó a Circle por las transferencias tras el exploit, alegando que el emisor no logró detener aproximadamente $230 millones en USDC robados enrutados a través de su Cross-Chain Transfer Protocol. La demanda, presentada en un tribunal de distrito federal en Massachusetts, argumenta que una intervención anterior podría haber reducido las pérdidas. Esas son las alegaciones del demandante, y no una conclusión judicial contra Circle.

En ese caso, el demandante también señaló el congelamiento por parte de Circle de 16 wallets vinculadas a USDC relacionadas con un asunto civil estadounidense separado y sellado como evidencia de que el emisor podía bloquear direcciones. La declaración pública de Circle de abril, emitida después del ataque a Drift, dijo que los congelamientos requieren autoridad legal y pidió estructuras legales que permitieran una acción más rápida durante incidentes futuros.