Los atacantes tardaron menos de una hora en vaciar unos $352 millones del exchange cripto Bitget, y no tuvieron que robar ni una sola clave privada para lograrlo. El 24 de septiembre, Bitget detectó movimientos inusuales en sus wallets calientes y 'tibias' y detuvo sus operaciones mientras investigaba lo ocurrido.
El método fue mucho más sofisticado que un simple robo de wallet. Según la CEO Gracy Chen, los atacantes se infiltraron en un sistema interno que gestiona las wallets del exchange, falsificaron los datos de las transacciones y engañaron al proceso de autorización para que aprobara las transferencias como si fueran legítimas. Chen lo comparó con falsificar órdenes de retiro y colarlas por la ventanilla de un banco: la firma es falsa, pero el dinero que sale es real.
Los titulares de XRP fueron los más afectados: desaparecieron unos 103 millones de tokens, valorados en cerca de $157 millones, casi la mitad de todo lo robado. Le siguen casi 32.000 ETH (unos $86 millones), decenas de millones en USDT y USDC, algo de oro tokenizado (XAUt), además de BNB, AVAX y TRX. Los atacantes convirtieron buena parte del botín en ether a través de una wallet recién creada, comprando cerca de 68.000 ETH en el mercado abierto; los traders notaron el salto de precio en tiempo real.
El almacenamiento en frío de Bitget nunca se vio comprometido; el ataque se limitó a las wallets calientes y tibias. Los retiros están pausados 'como medida de precaución', aunque los depósitos y el trading siguen funcionando con normalidad. La empresa asegura que ningún cliente perderá dinero: su Fondo de Protección al Usuario, que supera los $464 millones, basta por sí solo para cubrir toda la pérdida.
Chen también dijo que algunas direcciones IP de los atacantes coinciden con servicios VPN usados antes por un grupo de hackers norcoreano, aunque aclaró que la atribución es preliminar. Si se confirma, Bitget se sumaría a Bybit, que perdió $1.400 millones en un ataque muy similar en febrero de 2025 que el FBI atribuyó al grupo Lazarus de Corea del Norte. La lección para el sector es clara: no basta con blindar el almacenamiento en frío. Como acaba de comprobar Bitget, un sistema de autorización puede ser engañado para aprobar una transferencia sin que nadie llegue a tocar las claves reales.



