Hackers vaciaron $352 millones de Bitget sin robar ni una clave privada

iEXExchanger
Hackers vaciaron $352 millones de Bitget sin robar ni una clave privada

El exchange cripto Bitget perdió casi $352 millones después de que los atacantes falsificaran datos de transacciones y engañaran al sistema de autorización, sin tocar ninguna clave privada. Los retiros están pausados.

Los atacantes tardaron menos de una hora en vaciar unos $352 millones del exchange cripto Bitget, y no tuvieron que robar ni una sola clave privada para lograrlo. El 24 de septiembre, Bitget detectó movimientos inusuales en sus wallets calientes y 'tibias' y detuvo sus operaciones mientras investigaba lo ocurrido.

El método fue mucho más sofisticado que un simple robo de wallet. Según la CEO Gracy Chen, los atacantes se infiltraron en un sistema interno que gestiona las wallets del exchange, falsificaron los datos de las transacciones y engañaron al proceso de autorización para que aprobara las transferencias como si fueran legítimas. Chen lo comparó con falsificar órdenes de retiro y colarlas por la ventanilla de un banco: la firma es falsa, pero el dinero que sale es real.

Los titulares de XRP fueron los más afectados: desaparecieron unos 103 millones de tokens, valorados en cerca de $157 millones, casi la mitad de todo lo robado. Le siguen casi 32.000 ETH (unos $86 millones), decenas de millones en USDT y USDC, algo de oro tokenizado (XAUt), además de BNB, AVAX y TRX. Los atacantes convirtieron buena parte del botín en ether a través de una wallet recién creada, comprando cerca de 68.000 ETH en el mercado abierto; los traders notaron el salto de precio en tiempo real.

El almacenamiento en frío de Bitget nunca se vio comprometido; el ataque se limitó a las wallets calientes y tibias. Los retiros están pausados 'como medida de precaución', aunque los depósitos y el trading siguen funcionando con normalidad. La empresa asegura que ningún cliente perderá dinero: su Fondo de Protección al Usuario, que supera los $464 millones, basta por sí solo para cubrir toda la pérdida.

Chen también dijo que algunas direcciones IP de los atacantes coinciden con servicios VPN usados antes por un grupo de hackers norcoreano, aunque aclaró que la atribución es preliminar. Si se confirma, Bitget se sumaría a Bybit, que perdió $1.400 millones en un ataque muy similar en febrero de 2025 que el FBI atribuyó al grupo Lazarus de Corea del Norte. La lección para el sector es clara: no basta con blindar el almacenamiento en frío. Como acaba de comprobar Bitget, un sistema de autorización puede ser engañado para aprobar una transferencia sin que nadie llegue a tocar las claves reales.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Cuánto dinero le robaron a Bitget?

Bitget estimó la pérdida en unos $352 millones. La firma de análisis on-chain Lookonchain calculó una cifra algo mayor, cerca de $357 millones, entre XRP, ETH, USDT, USDC y otros activos.

¿Cómo evadieron los hackers la seguridad sin robar claves privadas?

Según la CEO de Bitget, Gracy Chen, los atacantes comprometieron el sistema backend que gestiona las wallets del exchange, falsificaron datos de transacción y engañaron al proceso de autorización para que aprobara las transferencias como legítimas, evadiendo la lógica del software y no la criptografía.

¿Perderán dinero los usuarios de Bitget?

Bitget dice que no. Su propio Fondo de Protección al Usuario supera los $464 millones, suficiente para cubrir toda la pérdida sin afectar a los clientes. Los retiros están pausados temporalmente por precaución, mientras depósitos y trading siguen normales.

¿Está Corea del Norte vinculada al hackeo de Bitget?

La CEO de Bitget dijo que algunas direcciones IP de los atacantes coincidían con servicios VPN usados antes por un grupo de hackers norcoreano, aunque lo calificó de pista preliminar que requiere confirmación. De forma similar, el FBI vinculó oficialmente a Corea del Norte con el hackeo de $1.400 millones a Bybit en febrero de 2025.