Hackeo a Bitget: 351,6 millones robados, retiradas congeladas y un fondo de 464 que se queda en 112
El hackeo a Bitget se llevó 351,6 millones de dólares en una madrugada y dejó a la plataforma con las retiradas cerradas y una cuenta incómoda: el fondo con el que promete cubrir la pérdida…

El hackeo a Bitget se llevó 351,6 millones de dólares en una madrugada y dejó a la plataforma con las retiradas cerradas y una cuenta incómoda: el fondo con el que promete cubrir la pérdida tiene 464 millones, así que después de pagar este agujero le quedan 112. La consejera delegada, Gracy Chen, apunta a Corea del Norte y asegura que las claves privadas nunca salieron de casa.
Los sistemas de la plataforma detectaron transferencias no autorizadas a las 18:31 UTC del 24 de septiembre. El primer comunicado público de Chen llegó a las 21:30 UTC, casi tres horas después. En ese hueco, el dinero ya estaba moviéndose por varias cadenas a la vez y el atacante había empezado a convertirlo en activos que cuesta congelar. La lista de redes afectadas, además, no ha dejado de crecer: cinco en el primer directo de Chen y siete a la mañana siguiente, cuando aparecieron Optimism y Base junto a Ethereum, el XRP Ledger, Arbitrum, Avalanche y BNB Smart Chain.
¿Qué pasó en el hackeo a Bitget y cómo salieron 351,6 millones?
No fue un robo de claves. Según la explicación que Chen publicó en X y que recogió CoinDesk, el atacante comprometió un sistema interno crítico de la infraestructura de monederos, falsificó los datos de las transacciones y disparó el propio proceso de autorización de la plataforma para sacar el dinero. La comparación que usó la propia consejera delegada es buena: alguien entró en la oficina que redacta los resguardos de retirada de un banco, fabricó papeleo con pinta de oficial y lo colocó por la misma ventanilla que el banco usa cada día. Para el sistema que aprobaba, aquello parecía un pago normal.
Esa distinción importa más de lo que parece. Si roban las claves privadas, el atacante puede seguir firmando salidas hasta que no quede nada. Aquí el agujero era el proceso, no la criptografía, y por eso Bitget pudo cortarlo: la contención de la pérdida está confirmada, no son posibles más transferencias no autorizadas
, escribió Chen, que dejó el método exacto de intrusión como asunto todavía en investigación.
El daño se concentró en los monederos calientes, los que están conectados a internet para mover fondos al instante, y en la capa templada, el colchón semiconectado que rellena a los primeros. Los monederos fríos, la caja fuerte desconectada, quedaron intactos. Bitget es una de las diez mayores plataformas del mundo por volumen y está registrada en Seychelles. Bitget Wallet, su aplicación de autocustodia, corre sobre infraestructura separada y no se vio afectada, según Chen: quien guardaba sus monedas ahí no tiene nada que hacer.
¿Están seguros los fondos de los usuarios? La cuenta del fondo de 464 millones
La respuesta corta de la empresa es sí. Los saldos de tu cuenta son correctos y tus activos están protegidos
, escribió Chen, que remite al User Protection Fund, una reserva que la plataforma cifra en más de 464 millones de dólares y que, dice, cubre la pérdida entera. CNBC recoge la misma cifra.
La cuenta que casi nadie ha hecho es la que sale de restar. Los 351,6 millones se comen el 75,8% de ese fondo. Lo que queda después de tapar el agujero son 112,4 millones, un 32% de lo que la plataforma acaba de absorber. Dicho de otra manera: un segundo incidente del mismo tamaño ya no estaría cubierto por la misma reserva. Bitget no ha publicado un desglose de qué activos componen el fondo ni una auditoría independiente de su saldo posterior al robo, y eso es exactamente lo que habría que ver antes de dar la promesa por buena.
¿Cuándo se podrá retirar dinero de Bitget?
Nadie lo sabe, y ese es el problema real para quien tenga saldo ahí. Los depósitos siguen abiertos y el trading funciona, pero las retiradas están suspendidas como medida de precaución mientras dura la revisión de seguridad. Chen se negó a dar una fecha: anunciaremos un calendario en cuanto esté confirmado, no nos comprometeremos a un plazo que no podamos garantizar
.
Es una frase honesta y a la vez el peor titular posible para un usuario. Solvencia y liquidez no son lo mismo. Una plataforma puede tener el balance cuadrado y aun así mantener el dinero encerrado durante días, y la historia reciente del sector dice que las quiebras rara vez empiezan con un comunicado que diga "estamos quebrados": empiezan con las retiradas paradas y una explicación técnica. Eso no significa que sea el caso de Bitget, que dice además que algunas fundaciones de las cadenas afectadas han congelado direcciones del atacante. Esa frase conviene leerla despacio: Chen no nombró las fundaciones, ni las direcciones, ni cuánto dinero hay dentro, y nadie lo ha verificado en cadena. Y el propio atacante ya había cambiado la mayor parte de las stablecoins por ether, que no tiene emisor central capaz de bloquear una transferencia. Congelar sirve para lo que quedó quieto, no para lo que se convirtió. Significa que el botón de retirar sigue siendo la única prueba que el mercado acepta.
¿Fue Corea del Norte? Lo que hay y lo que falta
Chen dijo que es muy probable
, apoyándose en direcciones IP y en las similitudes que los investigadores de seguridad encontraron con ataques anteriores atribuidos a Pyongyang, según la cobertura de Cointelegraph. Descartó que fuese un trabajo desde dentro. Es una hipótesis preliminar de la víctima, no una atribución del FBI, y conviene tratarla como lo que es.
Aun así, el patrón encaja con los números. Chainalysis calcula que los grupos norcoreanos robaron 2.020 millones de dólares en criptomonedas en 2025, su mejor año, y 6.750 millones desde que empezaron a contar. TRM Labs estimó que en los cuatro primeros meses de 2026 se llevaron 577 millones, el 76% de todas las pérdidas por hackeos del planeta en ese periodo. Si la atribución se confirma, este robo equivale al 17,4% de todo lo que Corea del Norte se llevó en 2025 entero, conseguido en una noche.
El precedente Bybit: 4,2 veces más robado y las retiradas nunca se cerraron
La comparación obligada es febrero de 2025. A Bybit le vaciaron un monedero frío de Ethereum por unos 1.460 millones de dólares, el mayor robo de la historia del sector, atribuido por el FBI al grupo norcoreano Lazarus. El mecanismo era primo hermano del de ahora: nadie rompió la criptografía del multifirma, se comprometió la interfaz de firma de un tercero para que los aprobadores validasen una transacción que no era la que creían estar firmando.
| Incidente | Pérdida | Vector | Retiradas |
|---|---|---|---|
| Bybit (feb. 2025) | 1.460 M$ | Interfaz de firma comprometida | Nunca se cerraron |
| Liquid Network (sep. 2026) | 320 M$ | Puente de la cadena | No aplica |
| Bitget (sep. 2026) | 351,6 M$ | Backend de monederos, órdenes falsificadas | Suspendidas, sin fecha |
Ahí está la diferencia que importa. A Bybit le robaron 4,2 veces más y mantuvo la ventanilla abierta: aguantó una fuga de más de 4.000 millones de dólares en dos días, tapó el hueco en menos de 72 horas con préstamos puente y depósitos grandes y procesó prácticamente todas las peticiones de retirada. Demostró su solvencia dejando salir a la gente. Bitget ha elegido el camino inverso, pide confianza con la puerta cerrada, y eso deja la promesa del fondo de protección sin la única verificación que cuenta.
El mes tampoco ayuda. Con el robo de 320 millones a Liquid Network hace dos semanas, septiembre acumula 671,6 millones en dos incidentes. TRM Labs contabilizó 972 millones robados en los seis primeros meses de 2026 repartidos en 207 incidentes, unos 4,7 millones de media por caso. Dos golpes de este septiembre valen el 69% de todo el primer semestre, y el de Bitget solo ya vale 75 veces el incidente medio. Es la confirmación de lo que ya apuntaba el recuento de que el 60% de las plataformas robadas este año estaba auditada: el problema ha dejado de estar en el código de los contratos y se ha mudado a la operativa que autoriza los pagos.
El mercado no se lo creyó del todo, y por eso no se movió
Lo raro de la jornada es la calma. Con 351,6 millones robados de una de las diez mayores plataformas del mundo, bitcoin cotizaba en torno a 83.900 dólares con subida en la sesión y XRP subía más de un 5%, y eso pese a que el XRP Ledger fue, según Chen, la cadena donde más dinero se perdió. Lo único que cayó fue el token propio de la plataforma, BGB, un 3,3%, hasta 1,97 dólares. Ni ese 3,3% es un examen limpio: casi todo el volumen de BGB se negocia dentro de Bitget y, con las retiradas cerradas, quien lo tenga ahí no puede sacarlo para venderlo en otro sitio. La lectura de los operadores es clara: esto es un problema de Bitget, no del sector, y la presión que de verdad mueve el precio esta semana viene del bono estadounidense a diez años, no de un monedero caliente en Seychelles.
Hay quien discute esa indiferencia, y con argumentos. El fondo de 464 millones es una cifra que da la propia empresa, sin auditor externo que la firme ni prueba de reservas publicada después del robo. La atribución a Corea del Norte la hace la víctima el mismo día, apoyada en indicios. El informe técnico completo que Chen prometió tiene hora: las 21:30 UTC de hoy, 24 horas después del primer aviso. Hasta entonces no hay causa raíz publicada. Y la contención del ataque, que es la afirmación más importante de todo el comunicado, no la puede verificar nadie de fuera mientras el sistema comprometido siga siendo un asunto en investigación activa
. Con esos tres agujeros abiertos, el argumento de quienes venden BGB es sencillo: no están apostando contra la solvencia de Bitget, están apostando contra la cantidad de cosas que hoy solo se saben porque Bitget las dice.
Fuentes y cálculos: CoinDesk, CNBC, Cointelegraph, Bleeping Computer, The Hacker News, Forbes, The Crypto Times, Chainalysis y TRM Labs, además de los mensajes públicos de Gracy Chen del 24 y 25 de septiembre. Son cálculos propios el 75,8% del fondo de protección que consume la pérdida, los 112,4 millones restantes y su equivalencia con el 32% del agujero, el 17,4% respecto a lo robado por Corea del Norte en 2025, las 4,2 veces de diferencia con Bybit, los 671,6 millones de septiembre y su 69% del primer semestre, y las 75 veces respecto al incidente medio de 4,7 millones. Foto: Security broken (CC BY) vía Openverse.