El exchange detectó transferencias no autorizadas en carteras calientes el 24 de septiembre — los fondos fríos quedaron intactos pero el monto robado ya supera el promedio anual de la región
El 24 de septiembre de 2026 a las 18:31 UTC, los sistemas de seguridad de Bitget identificaron transferencias no autorizadas desde un número limitado de carteras calientes (hot wallets) y templadas (warm wallets) de la plataforma. El monto total sustraído alcanzó los USD 351,6 millones, según confirmó el propio exchange en un comunicado publicado en X. La compañía atribuyó el ataque a actores de amenaza sospechados de operar desde Corea del Norte, aunque no especificó qué evidencia técnica sustenta esa atribución ni si participaron agencias de inteligencia en la investigación. Las carteras frías (cold wallets) de Bitget y la mayoría abrumadora de los activos de la plataforma permanecieron intactos, lo que sugiere que el vector de compromiso se limitó a infraestructura conectada a internet.
Cómo un ataque de esta magnitud se concentra en carteras calientes sin tocar las frías
La arquitectura de custodia de criptoactivos en exchanges separa fondos según su exposición a red: las carteras frías permanecen offline y requieren procedimientos manuales para cualquier movimiento, mientras que las calientes y templadas mantienen conectividad para procesar retiros automáticos de usuarios. Bitget no detalló cuántas carteras específicas fueron comprometidas ni qué porcentaje del total de activos bajo custodia representaban esos USD 351,6 millones al momento del robo. Tampoco aclaró si las transferencias no autorizadas explotaron una vulnerabilidad en el software de gestión de claves, un compromiso de credenciales de administradores con acceso privilegiado, o ingeniería social dirigida a personal con capacidad de firma. La ausencia de información sobre el mecanismo de ataque impide evaluar si otras plataformas que usan la misma infraestructura de custodia enfrentan exposición similar.
La mención de carteras templadas (warm wallets) es relevante porque ese término no tiene definición estandarizada en la industria: algunos exchanges lo usan para carteras que requieren aprobación manual pero mantienen conectividad parcial, otros para fondos en tránsito entre frío y caliente. Bitget no especificó su propia taxonomía, lo que deja abierta la pregunta de si el atacante necesitó comprometer múltiples capas de control o si bastó con acceso a un único sistema que gestionaba tanto hot como warm. La velocidad de detección — el exchange identificó las transferencias el mismo día — sugiere monitoreo automatizado de movimientos anómalos, pero no se informó si hubo capacidad de bloqueo en tiempo real o si la detección ocurrió después de que los fondos ya habían salido de las carteras controladas por Bitget.
El patrón norcoreano en robos a exchanges y por qué esta atribución todavía no tiene respaldo público
La atribución a Corea del Norte se basa en lo que Bitget describió como «actores de amenaza sospechosos» sin ofrecer indicadores técnicos, análisis de blockchain que vincule las direcciones receptoras con carteras conocidas de grupos norcoreanos, ni confirmación de agencias de inteligencia. Históricamente, grupos como Lazarus y APT38 — ambos vinculados al régimen de Pyongyang — han ejecutado robos a exchanges de criptomonedas que superan los USD 100 millones por incidente, usando técnicas que van desde spear phishing contra empleados hasta compromiso de proveedores de software de terceros. El monto de USD 351,6 millones encaja en el rango de operaciones previas atribuidas a estos grupos, pero la similitud de escala no constituye evidencia forense.
La ausencia de detalles técnicos en el comunicado de Bitget contrasta con casos anteriores donde la atribución a Corea del Norte se sustentó en análisis de cadena de bloques que rastrearon fondos hasta mezcladores (mixers) conocidos por ser usados por Lazarus, o en correlación de infraestructura de comando y control con campañas previas documentadas por empresas de ciberseguridad. Sin esa información pública, la atribución actual funciona más como hipótesis de trabajo que como conclusión verificable. Bitget tampoco indicó si contrató a una firma forense externa para el análisis post-incidente ni si reportó el caso a autoridades de alguna jurisdicción específica, lo que dificulta saber si habrá investigación formal con capacidad de confirmar o descartar la hipótesis norcoreana.
Qué significa un robo de USD 351,6 millones para usuarios de exchanges en Argentina, Brasil y México
El impacto directo en usuarios latinoamericanos de Bitget depende de si tenían fondos en las carteras comprometidas al momento del ataque, información que el exchange no desglosó por geografía ni por tipo de activo. Bitget opera en Argentina, Brasil, México y otros países de la región sin licencias locales específicas de custodia de criptoactivos — la mayoría de jurisdicciones latinoamericanas todavía no tienen marcos regulatorios que obliguen a exchanges offshore a mantener reservas auditadas o seguros de custodia. Esto significa que, a diferencia de lo que ocurriría con un banco tradicional, no existe garantía de reembolso automático para usuarios afectados salvo que Bitget decida cubrir las pérdidas con fondos propios, algo que el comunicado no mencionó.
La concentración de USD 351,6 millones en un único incidente supera el total anual de pérdidas por robos a exchanges reportadas en toda América Latina en años previos, según datos de firmas de análisis de blockchain. Para usuarios argentinos que usan criptomonedas como refugio ante restricciones cambiarias, o brasileños que operan con stablecoins para pagos transfronterizos, un evento de esta magnitud refuerza el riesgo de custodia en plataformas centralizadas sin respaldo regulatorio local. México, donde la Ley Fintech de 2018 exige autorización de la CNBV para operar como institución de fondos de pago electrónico (IFPE) si se custodian criptoactivos, no tiene a Bitget en su registro de entidades autorizadas — lo que deja a usuarios mexicanos sin recurso legal directo ante autoridades financieras del país en caso de pérdida de fondos.
Nuestro análisis
Este incidente expone la persistencia de un problema estructural en la industria de exchanges centralizados: la brecha entre la retórica de seguridad institucional y la realidad de que carteras calientes con cientos de millones de dólares siguen siendo comprometidas sin que se publiquen post-mortems técnicos detallados. Bitget no es un actor marginal — es uno de los diez exchanges por volumen de operaciones a nivel global — y aun así el comunicado oficial no especifica si hubo falla en controles de acceso, en procedimientos de firma multifirma, en segmentación de red, o en validación de destinos de transferencia. La ausencia de esa información impide que otras plataformas aprendan del caso y que usuarios evalúen si sus propios exchanges tienen controles comparables o superiores.
La atribución a Corea del Norte sin evidencia pública también plantea una pregunta sobre incentivos: declarar que el atacante es un estado-nación puede funcionar como narrativa que externaliza responsabilidad («fue un adversario de nivel APT, no un fallo nuestro»), pero sin indicadores técnicos verificables, esa narrativa no se puede distinguir de una hipótesis conveniente. Casos previos como el robo de USD 625 millones a Ronin Network en 2022 — confirmado como operación de Lazarus por el FBI con análisis de blockchain público — establecieron un estándar de transparencia que este incidente todavía no alcanza. Si Bitget tiene evidencia forense sólida, publicarla beneficiaría a toda la industria; si no la tiene, la atribución prematura erosiona credibilidad.
¿Cuántos robos de esta escala tienen que ocurrir antes de que los reguladores latinoamericanos exijan a exchanges offshore que operen localmente con las mismas garantías de auditoría, seguro y transparencia que se imponen a instituciones financieras tradicionales?