Bitget pierde $351,6M en hack y pausa retiros
Patricia López · Criptomonedas · 2026-09-24
El exchange confirmó la brecha en billeteras calientes este jueves y cerró retiros mientras investiga. Promete cubrir pérdidas con su fondo de protección de $464 millones.
Bitget detectó $351,6 millones en transferencias no autorizadas desde sus <abbr title="Billeteras conectadas a internet que procesan retiros y transacciones en tiempo real">billeteras calientes</abbr> este jueves 24 de septiembre a las 18:31 UTC. El <abbr title="Plataforma centralizada donde se compran y venden criptomonedas">exchange</abbr> pausó retiros de forma inmediata y activó protocolos de emergencia. Su CEO, Gracy Chen, confirmó que los fondos de usuarios están seguros y que el fondo de protección del exchange, con más de $464 millones, cubre el total de la pérdida.
La cifra que pone a Bitget en el radar
Si se confirma como definitiva, la brecha de $351,6 millones sería el hack más grande registrado en 2026, según análisis de firmas de seguridad <abbr title="Tecnología de registro distribuido que respalda las criptomonedas">blockchain</abbr>. Quince transferencias drenaron casi $192 millones en siete activos distintos. Ethereum lideró el botín con el 44,4% de ese monto.
La discrepancia entre cifras —reportes iniciales hablaban de $178 o $183 millones— responde al descubrimiento incremental: los analistas onchain identificaron las primeras salidas mientras el drenado continuaba. Emmett Gallic, de Arkham Intelligence, notó que tres billeteras calientes de Bitget y una fría en múltiples blockchains movieron fondos a una sola dirección, incluyendo <abbr title="Símbolo del token nativo de Ethereum">ETH</abbr>, BNB, AVAX y USDT0.

Qué funciona y qué no
Los depósitos y el trading siguen operativos. Los retiros, en cambio, están bloqueados hasta que concluya una revisión de seguridad. Chen prometió actualizaciones cada hora y un reporte completo del incidente —con análisis de causa raíz— en 24 horas. El exchange no ha especulado sobre el vector de ataque mientras la investigación está en curso.
El dilema es conocido para quien opera en exchanges centralizados: las <abbr title="Billeteras conectadas a internet que procesan retiros y transacciones en tiempo real">billeteras calientes</abbr> permiten retiros rápidos porque están conectadas a sistemas de procesamiento, pero esa accesibilidad las hace vulnerables. Las <abbr title="Billeteras desconectadas de internet diseñadas para guardar activos a largo plazo">billeteras frías</abbr>, aisladas de cualquier red, ofrecen seguridad máxima a costa de lentitud operativa. Duelbits sufrió un vector idéntico hace apenas unas horas y cerró la plataforma por completo.
Septiembre se lleva el récord de pérdidas en 2026
Este hack empuja a septiembre por encima de abril como el mes más costoso del año en brechas de seguridad cripto. A principios de mes, Liquid Network perdió $320 millones en otro ataque de gran escala. Sumados, los dos eventos marcan un patrón de vulnerabilidad en infraestructura de exchanges que debería estar blindada.
- Bitget: $351,6M expuestos el 24 de septiembre; retiros pausados, trading activo.
- Liquid Network: $320M drenados a principios de septiembre.
- Duelbits: entre $4,2M y $7M perdidos el 24 de septiembre; segundo incidente en 30 meses.
- Ronin Network (2022): $625M en el mayor hack de la historia; sirve de referencia comparativa.
Investigadores onchain de Bubblemaps, Hacken y PeckShield atrajeron atención inicial sobre movimientos sospechosos desde billeteras etiquetadas como Bitget. Una dirección recién creada (comienza con 0xe410) tomó $19,67 millones en USDT0 y los intercambió por 7.111 ETH en solo seis minutos, según Decrypt.

El fondo de protección bajo prueba
Bitget asegura que su fondo de protección de usuarios supera los $464 millones, cifra que excede el monto comprometido. Esa promesa —autoreportada durante un incidente activo— ahora enfrenta su primer test real de credibilidad. El siguiente paso crítico es cómo y cuándo se materializa la compensación a usuarios afectados, si los hubiera.
Chen afirmó que los saldos de clientes permanecen precisos y que las pérdidas están cubiertas. Sin embargo, sin auditoría independiente del fondo ni detalles sobre el mecanismo de reembolso, la declaración es una promesa pendiente de ejecución. La transparencia en las próximas 24 horas dirá si el fondo es real o retórica.
Bitget aún no ha divulgado cómo fueron comprometidas las billeteras. La promesa de un reporte completo incluye análisis de causa raíz, pero el vector de ataque sigue siendo desconocido mientras la investigación avanza. Para traders que mantienen fondos en la plataforma, la espera es operativa: sin retiros, sin certeza técnica sobre qué falló y sin cronograma claro de reapertura.