Bitget reabre retiros sin revelar cuánto recuperó del hack

Patricia López · Criptomonedas · 2026-09-28

La CEO Gracy Chen confirmó que la vulnerabilidad fue de un proveedor externo, no de sus sistemas. Los retiros de BTC ya funcionan, pero el exchange aún no dice cuánto de los $388 millones está congelado o recuperado.

Bitget reanudó los retiros de Bitcoin este lunes a las 08:00 UTC, cuatro días después de suspender todos los retiros tras detectar transferencias no autorizadas por $388 millones. La CEO Gracy Chen reveló en declaraciones a Cointelegraph que el ataque explotó una vulnerabilidad en un producto de seguridad de terceros, no un error interno de Bitget. El atacante obtuvo credenciales internas de alto nivel que le permitieron emitir órdenes de retiro fraudulentas sin comprometer las claves privadas del exchange.

Credenciales robadas, no claves privadas

El mecanismo del ataque marca una diferencia clave: el hacker no rompió la criptografía de las <abbr title="Direcciones que almacenan criptoactivos sin conexión a internet, más seguras que las billeteras calientes">billeteras frías</abbr> ni accedió directamente a las claves privadas de las billeteras calientes. En su lugar, explotó una falla en un software de seguridad que Bitget usa para gestionar el acceso interno. Con esas credenciales comprometidas, el atacante pudo autorizar retiros como si fuera un empleado con permisos de alto nivel.

Bitget no ha nombrado al proveedor del producto vulnerable. Chen indicó que la vulnerabilidad ha sido remediada y que no se han detectado más transferencias no autorizadas desde la contención inicial del 24 de septiembre. El exchange contrató a Mandiant y SlowMist, dos firmas especializadas en ciberseguridad y análisis blockchain, para auditar el incidente completo.

Bitget reabre retiros sin revelar cuánto recuperó del hack

Retiros por fases, transparencia a cuenta gotas

La reapertura es gradual. Ethereum volverá mañana martes 29 de septiembre, USDT el miércoles 30 de septiembre, y el resto de activos —incluidos retiros en fiat y transacciones <abbr title="Peer-to-peer, operaciones directas entre usuarios sin intermediario">P2P</abbr>— el 2 de octubre. Bitget endureció los controles de retiro con restricción de acceso interno, verificación independiente para cada operación e incremento del monitoreo de actividad anómala.

El punto ciego: Bitget no ha divulgado cuánto de los $388 millones ha sido congelado o recuperado. Chen afirmó que algunos activos han sido bloqueados con ayuda de otros participantes de la industria, pero que el exchange solo publicará el total después de «verificar los montos». Hasta ahora, el único dato confirmado es que Circle y Tether congelaron $320.000 en USDC y USDT relacionados con las direcciones del atacante, una fracción mínima del botín.

Corea del Norte, otra vez en el radar

Investigadores de TRM Labs y Elliptic detectaron patrones de lavado compartidos con exploits anteriores atribuidos a grupos norcoreanos. TRM Labs identificó conexiones entre direcciones usadas en el hack de Bitget y billeteras involucradas en el robo a Bybit en 2025 y al puente AFX Bridge, ambos vinculados al grupo TraderTraitor, operado por el régimen de Pyongyang.

Según TRM Labs, Corea del Norte ha robado más de $6 mil millones en criptoactivos desde 2017, financiando programas de armas y eludiendo sanciones internacionales. La velocidad y la infraestructura técnica observadas en el caso Bitget encajan con esa línea de ataques estatales sofisticados.

Bitget reabre retiros sin revelar cuánto recuperó del hack

El XRP que Ripple no puede tocar

De los $388 millones sustraídos, aproximadamente $83 millones corresponden a XRP. El atacante ya movió esa cantidad desde tres billeteras de tenencia, dejando cerca de $75 millones en cuentas que no pueden ser congeladas bajo las reglas del XRP Ledger. A diferencia de USDC y USDT, que son tokens emitidos por Circle y Tether con capacidad de congelación en capa de contrato, XRP es el activo nativo de su blockchain. Ripple no tiene función de veto para bloquear transacciones desde billeteras controladas por el atacante.

Los exchanges pueden restringir el depósito de XRP robado en sus plataformas, pero una vez que el hacker controla una billetera en el ledger, puede mover los fondos libremente. Como ya publicamos, esa diferencia arquitectónica entre activos nativos y tokens emitidos define qué es recuperable en un hack y qué no.

Bitget lanzó un programa de recompensas ofreciendo hasta 5% de comisión por fondos congelados o recuperados exitosamente, pero la efectividad de ese incentivo depende de qué proporción del botín aún está en activos «congelables». Con el grueso del XRP ya disperso, esa ventana se cierra rápido.

La cadena de seguridad solo es tan fuerte como su eslabón más débil

El caso Bitget subraya un riesgo poco visible: un exchange puede tener billeteras frías robustas, claves privadas bien custodiadas y auditorías internas impecables, pero si un proveedor externo de software de seguridad tiene una falla, todo eso se vuelve irrelevante. El atacante entró por la puerta de atrás que un tercero dejó abierta.

Bitget prometió cubrir la pérdida con su fondo de protección, pero la pregunta que queda es cuánto tiempo más llevará recuperar los fondos dispersos y si el exchange revelará la cifra real de lo congelado antes de que el atacante termine de lavar el resto. Por ahora, los usuarios de Bitcoin pueden retirar; los de Ethereum, mañana. La transparencia completa sigue pendiente.