Tecnología y ciencia
Bitget atribuye el robo de 387,5 millones a Corea del Norte
La plataforma cripto Bitget investiga un hackeo de 387,5 millones de dólares, vinculado con alta probabilidad a grupos norcoreanos.

La plataforma de intercambio de criptomonedas Bitget ha señalado que es "muy probable" que Corea del Norte esté detrás de una sustracción de fondos valorada en aproximadamente 387,5 millones de dólares. El incidente no implicó el robo de las claves privadas de la bóveda digital, sino una manipulación de los sistemas internos para autorizar transferencias ilegítimas.
Detección y alcance del ataque
Los sistemas de seguridad de la entidad, con sede en Seychelles, detectaron movimientos no autorizados desde algunas de sus carteras calientes a las 18:31 UTC del jueves. Según el aviso oficial emitido por la CEO Gracy Chen, la brecha afectó a capas de carteras calientes y tibias, mientras que las carteras frías, desconectadas de internet, permanecieron intactas. Es crucial destacar que el compromiso solo impactó al Exchange de Bitget; los usuarios de Bitget Wallet no se vieron afectados.
Chen explicó posteriormente que los investigadores descartaron una vulneración de clave privada. En su lugar, el atacante comprometió un sistema crítico de backend dentro de la infraestructura de la cartera, falsificó datos de transacciones y activó el proceso de autorización para extraer los fondos. Para los sistemas internos de Bitget, los pagos parecían legítimos. La empresa colabora con Mandiant y SlowMist en la investigación continua.
Detalle de los activos robados
Inicialmente, Bitget estimó la pérdida en 351,6 millones de dólares sin publicar un inventario token por token. El rastreador on-chain Lookonchain identificó 102,93 millones de XRP (unos 157,48 millones de dólares) como la mayor parte del botín, seguido de 31.890 ETH (85,75 millones), USDT, USDC, USDT0, 3.000 XAUt de oro tokenizado, BNB, AVAX y TRX. Además, el atacante ya había convertido la mayoría de los ingresos de cadenas EVM en 67.982 ETH.
Posteriormente, Bitget actualizó la cifra total a unos 387,5 millones tras incluir saldos de Zcash y TRON omitidos en el primer recuento. La compañía aclaró que esta revisión representa una contabilidad más completa de las transferencias durante el incidente, y no nuevos robos después de contener la fuga. Arkham Intelligence ha etiquetado la billetera del hacker en su plataforma de inteligencia blockchain.
Impacto financiero y respuesta operativa
Chen informó a los clientes que sus saldos de cuenta siguen siendo precisos y que la totalidad de la pérdida está cubierta por el Fondo de Protección al Usuario de Bitget, valorado en más de 464 millones de dólares. Cubrir un agujero de 387,5 millones consumiría la mayor parte de esta reserva. Bitget indicó que el fondo consta de 5.500 bitcoin, por lo que su valor en dólares fluctúa con el precio de la criptomoneda hasta que se liquide el pago.
Las retiradas están pausadas a la espera de una revisión de seguridad, aunque los depósitos y el trading permanecen abiertos. Se anunció que un plan de retiro será revelado antes de las 4:00 AM UTC del 26 de septiembre. Asimismo, Chen lanzó una recompensa de recuperación: un 5% por congelar voluntariamente fondos del atacante y otro 5% por su recuperación voluntaria, junto con un panel de rastreo y un canal para enviar pistas a través del sitio Lazarusbounty de Bybit. Algunas fundaciones blockchain ya han bloqueado billeteras del agresor.
Circle y Tether incluyeron en listas negras una dirección relacionada que contenía unos 318.000 dólares en USDC y USDT. Esta cantidad es insignificante comparada con los ether movidos por los ladrones, activos que ningún emisor puede congelar. Históricamente, Circle ha recibido críticas por su aparente falta de acción en situaciones similares.
Vínculos con Pyongyang
Durante una sesión de preguntas y respuestas en vivo en X, Chen vinculó el incidente con Corea del Norte. "Hemos identificado algunas direcciones IP que coinciden con las elecciones de VPN de un cierto grupo de la RPDC", afirmó. "El patrón se parece mucho a lo que hizo el equipo norcoreano anteriormente". No nombró a la unidad específica y añadió que Bitget no cree actualmente que la violación fuera obra interna.
La firma de análisis blockchain Elliptic también evaluó el ataque como "altamente probable" que esté vinculado a Corea del Norte. Señaló conexiones on-chain entre los XRP robados de Bitget y ether de un robo anterior atribuido a la RPDC, así como el contacto de los ingresos de Bitget con direcciones utilizadas para lavar el atraco de 1.400 millones de dólares de Bybit el año pasado. Taylor Monahan, de MetaMask, escribió previamente que el botín de Bitget terminó en una dirección que había recibido fondos robados de Bybit, nombrando a Lazarus como el actor. Los gobiernos occidentales usan la etiqueta Lazarus para referirse a los equipos de hackers respaldados por el estado norcoreano. Funcionarios de EE.UU. han descrito al grupo como operativo bajo los servicios de inteligencia militar del régimen, robando criptomonedas para financiar al gobierno. ZachXBT, investigador de estafas cripto y asesor de Paradigm, calificó el evento como "la explotación de Bitget por parte de la RPDC", aunque dijo que no planeaba monitorearlo.
Operadores norcoreanos han sido vinculados a los mayores robos de criptomonedas este año, incluyendo una campaña de ingeniería social de seis meses contra Drift que terminó con unos 285 millones perdidos en 12 minutos. En abril, TRM Labs situó la ganancia total del régimen desde 2017 por encima de los 6.000 millones de dólares y afirmó que los agentes norcoreanos representaban el 76% del valor robado de criptomonedas hasta ese mes. Elliptic declaró que el incidente de Bitget es el mayor robo único de criptomonedas sospechoso de ser norcoreano en 2026, superando los 1.000 millones de dólares en atracos este año. Pyongyang ha calificado estos crímenes cibernéticos alegados como una amenaza "inexistente" y ha desestimado las fuentes de las acusaciones como "órganos del gobierno de EE.UU., órganos de medios reptiles y organizaciones creadoras de conspiraciones".
Contexto de inseguridad sectorial
Abril ya fue el peor mes registrado en número de hackeos de proyectos cripto, con DefiLlama contando 29 incidentes y Certik poniendo las pérdidas cerca de 651 millones de dólares, el mayor total mensual desde marzo de 2022 si se excluye el robo de Bybit de febrero de 2025. DefiLlama ahora clasifica el drenaje de Bitget como el mayor hackeo cripto de 2026, y CryptoSlate señaló que añadir la cifra inicial de 351,6 millones de Bitget ya empujó los robos reportados de septiembre por encima de abril, convirtiendo este en el mes más costoso del año hasta la fecha.
La industria cripto también ha pasado el año observando cómo los modelos de IA de frontera mejoran en encontrar errores críticos antes de que puedan parchearse. Manuel Aráoz, cofundador de OpenZeppelin, llegó a decir a amigos y familiares que salieran de DeFi, incluidos nombres generalmente tratados como blue chips, porque "los agentes de codificación son sobrehumanos encontrando vulnerabilidades".
Incluso los sistemas altamente confiables centrados en Bitcoin no se han salvado. A principios de este mes, un error en el software de la Red Líquida de Blockstream permitió a los atacantes acuñar L-BTC sin respaldo y cobrar unos 4.000 bitcoin, entonces valorados en unos 320 millones de dólares, sin robar las claves de la federación. Ese episodio siguió a una vulnerabilidad previa en la cartera de hardware Coldcard que ya había sido explotada por más de 100 millones de dólares en bitcoin.
Últimas noticias

Ministra de Educación: inicio del registro en escuelas oficiales autorizadas para la jornada vespertina destinada a no libaneses

Grande y Alvarez se besan en Universal tras retomar su romance

Llamadas desde la prisión de Roumieh aplazan acciones escalatorias de familiares de detenidos islamistas


