Bitget pierde 351.6 millones de dólares en un ataque a sus hot wallets

El exchange atribuye el robo a actores presuntamente norcoreanos, suspendió retiros y contrató a Mandiant y SlowMist. El punto de entrada fue el backend.

El exchange de criptomonedas Bitget informó que actores presuntamente norcoreanos sustrajeron 351.6 millones de dólares desde sus hot y warm wallets. La compañía detectó el movimiento a las 18:31 UTC del 24 de septiembre de 2026 y lo comunicó públicamente el 25.

Qué se sabe del incidente

Según la publicación de Bitget en X, sus sistemas de seguridad identificaron transferencias no autorizadas que involucraron un número limitado de hot wallets. Las cold wallets y la mayoría abrumadora de los activos de la plataforma permanecen seguros y sin afectación, de acuerdo con la empresa.

Bitget subrayó que los balances de las cuentas de clientes siguen siendo exactos y que depósitos y trading continúan operando con normalidad. Los retiros quedaron suspendidos de forma temporal mientras se completa una revisión de seguridad integral.

La compañía no reveló detalles sobre el vector de entrada. Contrató a Mandiant, propiedad de Google, y a SlowMist para una investigación de terceros. Bitget Wallet opera como monedero autocustodiado sobre infraestructura separada e independiente.

La lectura de Tabuga Intelligence

El patrón se repite con una consistencia que ya es diagnóstica. Los robos de mayor magnitud en custodia digital no ocurren por debilidades criptográficas. Ocurren en el backend: el conjunto de sistemas internos que autorizan y firman transacciones. Ahí viven las credenciales privilegiadas, los procesos automatizados de firma y los accesos administrativos que rara vez aparecen en un inventario de riesgo formal.

Para cualquier institución financiera regional que explore custodia de activos digitales —y varias lo están haciendo en República Dominicana bajo la mirada de la Superintendencia de Bancos y el Banco Central— la pregunta auditable no es qué algoritmo protege las llaves. Es quién tiene acceso al backend que las usa, con qué segregación de funciones y bajo qué registro inmutable.

La segunda lección está en la respuesta. Bitget suspendió retiros, mantuvo depósitos y trading, y contrató investigación externa el mismo día. Ese orden de decisiones —contención sin paralización total, verificación independiente inmediata— es lo que separa un incidente costoso de una crisis de confianza terminal.

Fuente

25 de septiembre de 2026 · The Hacker News