El exchange de criptomonedas Bitget ha sufrido el que podría ser el mayor hackeo del año en el sector. Según el propio informe de seguridad de la empresa, los sistemas detectaron transferencias no autorizadas desde partes de las capas de carteras "calientes" y "tibias" del exchange a las 18:31 UTC del 24 de septiembre. La CEO Gracy Chen informó que la pérdida total se calcula en unos 351,6 millones de dólares, según escribe ForexLive (investinglive.com).

Retiros congelados, comercio normal

Bitget opera con una estructura de cartera de tres niveles: carteras frías que se mantienen desconectadas de la red (offline), además de carteras calientes y tibias que se utilizan para las operaciones diarias de retiro. Chen afirma que la brecha se limitó a estas dos últimas capas, mientras que las reservas frías fuera de línea no se vieron afectadas.

Como consecuencia directa, el exchange ha detenido todos los retiros para todos los usuarios, incluidos aquellos cuyos fondos no fueron tocados por el ataque. Los depósitos y el comercio en los mercados al contado (spot) y de futuros continúan sin interrupciones, según la compañía.

Bitget ha prometido actualizaciones cada hora y un informe completo del incidente con un análisis de causa raíz en un plazo de 24 horas. La empresa afirma haber notificado a las autoridades policiales y a las firmas de seguridad de blockchain, además de marcar las direcciones receptoras como sospechosas.

Coins left on an exchange are only as safe as that exchange's security and its ability to absorb losses

Así se desarrolló el ataque

Analistas externos de blockchain detectaron los movimientos antes de que la propia Bitget publicara información al respecto. Emmett Gallic, analista de Arkham Intelligence, describió cómo los fondos de varias carteras con la marca Bitget en distintas cadenas de bloques se reunieron en una sola dirección, con estimaciones iniciales de 174 a 183 millones de dólares, aproximadamente la mitad de la cifra confirmada.

Según datos on-chain, el ataque comenzó con una transferencia de prueba de 0,84 ETH a las 18:31 UTC, antes de que una cartera etiquetada como "Bitget 6" vaciara unos 34,75 millones de USDT pocos minutos después. A esto le siguieron transferencias rápidas a través de múltiples redes blockchain, incluidos casi 19,7 millones de dólares en USDT0 en Arbitrum, que se intercambiaron por 7.111 éteres en unos seis minutos, a un precio de hasta un 5 por ciento por encima del valor de mercado.

El hecho de que el atacante pagara tal prima por la velocidad indica que el factor tiempo importaba más que el precio. Las stablecoins como Tether pueden ser congeladas por su emisor, mientras que el éter no cuenta con una autoridad central que pueda bloquear transferencias. Este patrón ha sido observado previamente por analistas en las fases iniciales de otros hackeos a exchanges. Una segunda cartera, etiquetada como "Bitget 35", envió otros 15.362 ETH en múltiples transacciones, y las extracciones continuaron al menos hasta las 21:23 UTC.

Los fondos robados incluyen éter, USDT, USDC, AVAX, BNB e incluso el token respaldado por oro Tether Gold (XAUT), destacando una única extracción de 3.000 XAUT valorada en unos 12,8 millones de dólares.

351,6 mill.
dólares perdidos en Bitget
464 mill.
dólares en el fondo de protección
684 mill.
dólares en hackeos cripto durante septiembre en total

El mes de hackeos más costoso del mundo en 2026

El hackeo a Bitget se suma a un mes ya de por sí difícil para la seguridad de las criptomonedas. Según DeFiLlama, se habían registrado alrededor de 331 millones de dólares en pérdidas a lo largo de 17 incidentes en septiembre antes del ataque a Fetch.ai del 19 de septiembre, la mayor parte proveniente de un asalto de unos 320 millones de dólares en Liquid Network. Los atacantes en ese caso afirmaron ser hackers de sombrero blanco ("white hat").

CryptoSlate estima que las pérdidas de Bitget elevan las pérdidas totales por hackeos de criptomonedas en septiembre por encima de los 684 millones de dólares, lo que convierte al mes en el más costoso del año, superando a abril, que anteriormente ostentaba el récord en 2026. La cifra podría cambiar si se recuperan fondos. Las afirmaciones en redes sociales de que Corea del Norte está detrás del ataque no han sido confirmadas, y Bitget se ha abstenido de especular sobre la identidad del perpetrador.

Cobertura del fondo sin control independiente

Chen afirma que el fondo de protección de usuarios de Bitget, que según la compañía contiene más de 464 millones de dólares, cubre la pérdida total con un amplio margen. El fondo se estableció originalmente en 2022 con un requisito mínimo de 300 millones de dólares y está respaldado principalmente por una reserva de 5.500 bitcoines mantenidos de forma separada a los depósitos de los clientes. En agosto de 2026, el valor promedio del fondo se situó en 382 millones de dólares, con un máximo de 441,5 millones y un mínimo de 345,3 millones ese mismo mes.

Cabe destacar que la composición real del fondo no ha sido verificada de forma independiente más allá de los informes de "prueba de reservas" basados en árboles de Merkle de la propia Bitget, los cuales son instantáneas criptográficas y no auditorías completas bajo la legislación contable. Debido a que el fondo está denominado en gran medida en bitcóin, su valor real sigue las fluctuaciones del mercado de criptomonedas.

La congelación de retiros también afecta a los clientes cuyos fondos nunca fueron tocados por los hackers

El mercado distingue entre Bitget y el sector

El token nativo de Bitget, BGB, cayó alrededor de un 5 por ciento después de que la noticia del hackeo comenzara a difundirse al final de la sesión de negociación estadounidense. Por el contrario, el mercado general de criptomonedas ha subido casi un 10 por ciento en la última semana, lo que sugiere que el mercado considera en gran medida este suceso como un problema específico de la empresa Bitget y no como una amenaza para todo el sector.

La rápida compra de éter por parte del atacante en Arbitrum provocó una distorsión de precios local y breve en el pool WETH/USDC de unos 2.870 dólares, una alteración sin demanda real de mercado detrás. El mayor riesgo para el sentimiento del mercado en adelante es probablemente el tiempo: si la congelación de retiros se prolonga, aumentan las probabilidades de que las dudas se extiendan a otros exchanges centralizados.

Qué pasa ahora

Lo siguiente a seguir de cerca es el informe del incidente que Bitget ha prometido entregar en un plazo de 24 horas, el cual deberá explicar cómo ocurrió la brecha de seguridad. Una pronta reapertura de los retiros acompañada de una explicación clara de la causa raíz fortalecería las garantías de Bitget, mientras que una congelación prolongada o un aumento en la cifra de pérdidas las debilitaría aún más.

El destino que sigan los fondos de éter robados también será crucial: si se canalizan a través de herramientas de anonimización como Tornado Cash, la posibilidad de recuperarlos se reducirá considerablemente. Para los usuarios con fondos en Bitget, puede ser aconsejable esperar a la publicación del informe prometido antes de sacar conclusiones sobre cuán seguros están realmente sus activos.