Bitget ha dicho que su investigación preliminar sobre una brecha de cartera de 351,6 millones de dólares no encontró filtración de claves privadas, mientras que los retiros permanecen suspendidos tras transferencias no autorizadas el 24 de septiembre de 2026.
Resumen
- 351,6 millones de dólares en activos se vieron afectados después de que Bitget detectara transferencias no autorizadas de carteras el 24 de septiembre.
- Bitget dice que las claves privadas permanecieron seguras, mientras que los atacantes vulneraron sistemas y transfirieron fondos directamente fuera de la plataforma.
- Los retiros permanecen suspendidos, mientras que los depósitos y el trading continúan durante la revisión de seguridad y las reparaciones en curso de Bitget.
- Lookonchain estima que XRP fue el activo robado más grande, con 102,93 millones de tokens por valor de 157,48 millones de dólares.
- Gracy Chen dice que la participación de Corea del Norte sigue sin confirmarse a pesar de las similitudes preliminares encontradas en IP y VPN.
El aviso de seguridad oficial de Bitget afirma que sus sistemas detectaron las transferencias a las 18:31 UTC y activaron procedimientos de emergencia en cuestión de minutos. El exchange estimó que aproximadamente 351,6 millones de dólares en activos se vieron afectados y dijo que el incidente alcanzó partes de sus capas de cartera caliente y tibia. Las carteras frías permanecieron seguras bajo la clasificación interna de tres niveles de Bitget, según la compañía.
El exchange detuvo temporalmente los retiros mientras dejaba abiertos los depósitos y el trading. Bitget dijo que los saldos de las cuentas de los clientes permanecieron precisos y que su Fondo de Protección al Usuario, valorado en más de 464 millones de dólares, podría cubrir la pérdida estimada. Se ha notificado a las agencias de aplicación de la ley y a las firmas de seguridad on-chain, mientras que las direcciones vinculadas a las transferencias anómalas han sido marcadas.
Bitget dice que las claves privadas no quedaron expuestas
Durante una sesión de preguntas y respuestas en vivo después de la brecha, la CEO Gracy Chen dijo que los investigadores habían descartado una filtración de las claves privadas utilizadas por las carteras frías, tibias y calientes de Bitget. Chen dijo que los atacantes entraron en los sistemas de Bitget y transfirieron fondos directamente, sin utilizar solicitudes de retiro de clientes. Los investigadores todavía estaban trabajando para determinar el punto de entrada exacto.
Un informe sobre la misma sesión en vivo dijo que el equipo de seguridad de Bitget había identificado parte de la ruta del ataque. El hallazgo preliminar describió un compromiso de un servicio central de cartera backend, donde datos de transferencia falsos llegaron al proceso de aprobación-firma del exchange. Bitget aún no ha publicado la evidencia técnica detrás de ese hallazgo, dejando el método exacto de intrusión bajo revisión.
Chen dijo que se habían completado las medidas destinadas a prevenir más salidas de fondos. Los equipos de ingeniería todavía estaban reparando sistemas, fortaleciendo controles de seguridad y preparando los servicios de retiro para su reapertura. No se había anunciado una hora fija de reinicio a principios del 25 de septiembre.
El primer aviso público había evitado nombrar un método de ataque. Bitget escribió: “No especularemos sobre el vector de ataque hasta que la investigación esté completa”. Por lo tanto, su hallazgo posterior sobre el sistema backend sigue siendo preliminar hasta que se publique el prometido informe de causa raíz.
Como informó crypto.news después del robo de 1.400 millones de dólares de Bybit en 2025, los investigadores forenses rastrearon ese ataque hasta una infraestructura Safe comprometida. Los investigadores dijeron que los propios sistemas de seguridad de Bybit permanecieron intactos durante ese incidente.
El seguimiento on-chain sitúa a XRP a la cabeza de los activos robados
Las estimaciones on-chain han seguido cambiando a medida que los investigadores identifican más direcciones y activos. Lookonchain situó la cartera robada en aproximadamente 356,8 millones de dólares utilizando los precios de los tokens cuando publicó su actualización, ligeramente por encima de la estimación interna de Bitget de aproximadamente 351,6 millones de dólares. Las cifras provienen de métodos contables separados y no deben tratarse como mediciones idénticas.
Lookonchain enumeró 102,93 millones de XRP por valor de 157,48 millones de dólares como el componente más grande. Su desglose incluía 31.890 ETH valorados cerca de 85,75 millones de dólares, 34,75 millones de USDT, 21,05 millones de USDC, 19,67 millones de USD₮0, 3.000 XAUt, 12.719 BNB, 821.012 AVAX y 20,59 millones de TRX. Las cifras siguen siendo una estimación externa en cadena, no la contabilidad final a nivel de transacción de Bitget.
Un seguimiento blockchain anterior produjo totales más bajos porque los analistas estaban siguiendo carteras etiquetadas públicamente mientras las transferencias aún se desarrollaban. Wu Blockchain registró flujos visibles vinculados a Bitget de aproximadamente 178 millones a 190 millones de dólares antes de que el exchange divulgara su estimación interna.
El vínculo con Corea del Norte sigue siendo preliminar
Chen planteó una posible conexión con Corea del Norte durante la sesión de preguntas y respuestas en vivo, pero se abstuvo de confirmar quién llevó a cabo la brecha. Dijo que los investigadores habían identificado direcciones IP que coincidían con servicios VPN utilizados por un grupo de hackers norcoreano.
“Hemos identificado algunas direcciones IP que coinciden con las elecciones de VPN de cierto grupo de la RPDC”, dijo Chen. Posteriormente describió el patrón observado como similar a operaciones norcoreanas anteriores. Bitget dijo que actualmente no cree que el incidente involucrara a un insider.
Ninguna agencia gubernamental había atribuido públicamente la brecha de Bitget a Corea del Norte en la información más reciente revisada. Los investigadores aún estaban examinando los sistemas afectados, la infraestructura y el método utilizado para entrar en la plataforma. Por lo tanto, los comentarios de Chen representan la sospecha preliminar de Bitget, no una atribución confirmada.
Corea del Norte ha sido previamente vinculada formalmente a importantes robos de exchanges. Como crypto.news informó en agosto, Bybit presentó una demanda federal en EE. UU. contra Corea del Norte, su Oficina General de Reconocimiento y el Grupo Lazarus por el robo de febrero de 2025. El FBI había atribuido previamente el ataque a Bybit a actores norcoreanos.
Crypto.news ha cubierto por separado operaciones vinculadas a Corea del Norte que drenaron 577 millones de dólares de Drift Protocol y KelpDAO en abril de 2026. Esos casos involucraron diferentes rutas de ataque y no establecen quién llevó a cabo la brecha de Bitget. Ataques cripto vinculados a Corea del Norte en 2026
Los retiros permanecen pausados mientras Bitget prepara el informe completo
El aviso de suspensión de retiros de Bitget dice que los retiros solo volverán después de que se complete la revisión de seguridad. Los depósitos y el trading siguen disponibles, mientras los equipos técnicos continúan con la recuperación del sistema y el trabajo de seguridad.
Durante la sesión de preguntas y respuestas en vivo, Chen dijo que algunos fondos robados habían sido recuperados, aunque no reveló una cantidad. Dijo que Bitget estaba trabajando con fundaciones de blockchain y otros socios en los esfuerzos de recuperación. No se había divulgado ningún total verificado de forma independiente para los activos congelados o recuperados en las últimas actualizaciones revisadas.
El fondo de protección sigue siendo parte de la respuesta de Bitget a la pérdida. La compañía dice que posee más de $464 millones y puede cubrir los aproximadamente $351.6 millones afectados, mientras que los saldos de las cuentas de los clientes permanecen precisos. Bitget aún no ha publicado una conciliación transacción por transacción que explique la diferencia entre su estimación y el cálculo posterior del valor de mercado de Lookonchain.
Bitget ha prometido un informe completo del incidente que contenga su análisis de causa raíz y acciones correctivas dentro de las 24 horas posteriores al aviso de seguridad original. El aviso se publicó el 24 de septiembre a las 21:39 UTC, lo que sitúa el informe detallado dentro del calendario del 25 de septiembre bajo el compromiso declarado por la compañía.






