Bitget atribuye a hackers norcoreanos el robo de 351,6 millones de dólares
El exchange suspendió las retiradas tras detectar transferencias no autorizadas en varios monederos calientes. La compañía apunta a un grupo vinculado a Corea del Norte.

Bitget ha confirmado el robo de 351,6 millones de dólares de sus monederos calientes y templados, una operación que la compañía atribuye a atacantes norcoreanos. El exchange detectó transferencias no autorizadas el 24 de septiembre a las 18:31 UTC y congeló las retiradas mientras investiga.
Los monederos fríos y la mayor parte de los activos de la plataforma no se han visto afectados, según la compañía. Los saldos de las cuentas de los clientes siguen siendo correctos y los depósitos y la operativa de trading continúan con normalidad. Lo que sí se ha parado son las retiradas, de forma temporal, mientras se completa una revisión de seguridad. Bitget no ha explicado cómo entraron los atacantes y ha dejado la investigación en manos de Mandiant, propiedad de Google, y de SlowMist.
Qué se llevaron y por dónde
La consejera delegada, Gracy Chen, ha detallado los activos afectados: ETH, XRP, BNB, AVAX, USDT y USDC. Las cadenas implicadas son Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC y Base. Chen ha asegurado que han contactado con las fundaciones de todas las redes afectadas y que algunas ya han confirmado la congelación de direcciones de los monederos de los atacantes.
Sobre el método, la explicación que da la compañía es que el atacante comprometió un sistema backend crítico dentro de la infraestructura del monedero, lo usó para falsificar datos de transacción y disparó así el proceso de autorización que movió los fondos. "No son posibles más transferencias no autorizadas", ha dicho Chen, que añade que el método concreto de intrusión sigue bajo investigación activa.
Bitget Wallet, el monedero de autocustodia, corre sobre una infraestructura separada e independiente del exchange y no se ha visto afectado por el incidente.
La atribución a Corea del Norte se apoya, según la empresa, en los patrones de comportamiento de las direcciones IP y en el análisis on-chain, que encajan con los métodos conocidos de grupos norcoreanos. Es la propia compañía la que sostiene esa conclusión; ningún tercero la ha confirmado todavía.
El episodio se parece bastante a lo que ya se ha visto con TraderTraitor, el grupo vinculado a Corea del Norte al que SentinelOne atribuyó hace una semana un ataque contra una empresa india de servicios IT. A ese mismo grupo se le achacan los 1.500 millones sustraídos a Bybit y los 292 millones del puente LayerZero de KelpDAO.
Lo relevante para quien opera sistemas es dónde pone el foco el ataque: no en romper cifrado ni en explotar un contrato, sino en entrar en un sistema backend con privilegios y hacer que la lógica de autorización firme lo que no debería. Ese patrón ya se repite en la mayoría de los robos grandes de este ecosistema, y la investigación de Mandiant y SlowMist debería aclarar en las próximas semanas por qué el sistema de Bitget lo permitió.


