El hackeo a Bitget ha dejado de ser la noticia del exchange y se ha convertido en otra cosa: la constatación de que el botín atribuido a Corea del Norte en 2026 ya supera los 1.000 millones de dólares.
El robo de Bitget, estimado primero en 351,6 millones y elevado después a 387,5 millones por su propia consejera delegada, ha sido la pieza que ha hecho saltar esa cifra.
Hay dos historias dentro de esta. Una es lo que pasó en Bitget. La otra —la importante— es cómo un país convierte el robo de criptomonedas en una fuente de financiación estable, y qué se puede hacer al respecto.
Lo que se sabe del robo, sin adornos
El jueves 24 de septiembre, los analistas que vigilan la cadena de bloques detectaron movimientos no autorizados desde carteras de Bitget hacia direcciones desconocidas. La compañía lo confirmó horas después y reconoció transferencias no autorizadas desde varias carteras.
- La cifra se movió tres veces. Empezó en algo más de 170 millones según el análisis on-chain, pasó a 351,6 millones en el recuento oficial y su consejera delegada, Gracy Chen, la elevó después a 387,5 millones. No son cifras contradictorias: son mediciones tomadas en momentos distintos de un incidente abierto.
- El cartero volvió a pasar por la lista de activos. Bitget añadió zcash (ZEC) y tron (TRX) a los activos afectados, que ya incluían ETH, BNB, AVAX y stablecoins.
- Los fondos de los usuarios no están en juego, según la empresa, que cubrió el agujero con su fondo de reserva de 5.500 BTC sin tocar el excedente de reservas. Es la versión de la parte afectada y conviene leerla como tal.
- Bitget Wallet dijo que sus sistemas no se vieron afectados. Son dos productos distintos bajo una misma marca, y en este caso solo uno recibió el golpe.
Las dos IP que cambiaron el relato
Lo que convirtió el caso en algo más grande que un hackeo fue un detalle técnico. Las direcciones IP empleadas en el ataque coinciden con redes VPN asociadas a grupos de hackers norcoreanos, según el rastro publicado por analistas. El propio exchange pasó de no atribuir el ataque a señalar a Corea del Norte como principal sospechoso.
Después llegó la pieza que cierra el círculo: el rastro on-chain une los fondos robados con el clúster de carteras de AFX, un conjunto que ya había sido atribuido a Lazarus, el grupo que buena parte de la industria vincula al régimen norcoreano. Cuando la atribución deja de ser una sospecha y se apoya en el historial de las direcciones, el caso cambia de categoría.
Y ahí aparece la cifra que da título a este artículo: con Bitget, el total atribuido a hackers norcoreanos en 2026 supera los 1.000 millones de dólares. No es una mala racha. Es un modelo de negocio funcionando.
Por qué Corea del Norte roba cripto y no bancos
La pregunta lógica es por qué insisten en las criptomonedas cuando el sistema bancario tiene más dinero. La respuesta es incómodamente sencilla, y explica también por qué esto seguirá ocurriendo:
- Se roba en un país y se cobra en otro. Las transferencias cruzan fronteras en segundos, sin una entidad que pueda detener el pago a mitad de camino.
- No hace falta una red de cómplices. Un banco requiere una estructura dentro del país objetivo; una cartera vulnerable no requiere nada dentro.
- La trazabilidad es alta, pero la ejecución es difícil. Aquí está el matiz importante: en la blockchain todo queda registrado. El problema no es saber a dónde fue el dinero —se ve en tiempo real—, sino llegar a tiempo a congelarlo antes de que salte a otra red o a un servicio sin control.
La parte que casi nadie cuenta: el dinero que sí se frena
En el caso de Bitget ocurrió algo poco habitual y merece más titulares de los que tuvo. Circle y Tether intervinieron para congelar parte de las stablecoins vinculadas al hacker, entre ellas USDT y USDC.
Que un emisor centralizado de stablecoins pueda bloquear una cuenta en cuestión de horas es, a la vez, una buena y una mala noticia, y las dos lecturas son ciertas:
Buena: los sistemas de control existentes funcionaron. Un rastro on-chain visible, una atribución rápida y unos emisores con capacidad técnica y legal de actuar se tradujeron en dinero que se quedó quieto.
Mala: en los casos reales, la mayor parte de los fondos escapó. Lo congelado es una fracción. Y la segunda lectura del asunto es la que suele incomodar en el sector: si una stablecoin puede congelar fondos por orden de una empresa, entonces no es un activo al margen de todo, sino un instrumento con una autoridad detrás que responde a alguien.
Otro dato del caso apunta en la misma dirección: el precio de monero (XMR) se movió con fuerza tras el hackeo, algo que los analistas leen como compras anticipadas de privacidad por parte de quien espera mayores controles. Cuando un ataque así mueve también el mercado de las monedas privadas, es señal de que la parte del sector que quiere salir del radar sube un escalón.
No es la primera vez que el rastro de un robo termina en una investigación más amplia: en este blog ya seguimos el exploit de 75 millones que frenó la red de Cronos, y el patrón se repite: el hackeo es el primer párrafo, el dinero parado o recuperado es el último.
Qué significa esto si tienes criptomonedas
El caso Bitget no requiere que tengas nada en Bitget para importarte. Hay cuatro lecciones concretas:
1. La atribución es lenta por diseño. En todo hackeo serio, las primeras 24 horas están llenas de cifras que luego cambian. Cualquier conclusión que se lea ese primer día —incluida la mía— merece un segundo día de espera.
2. La seguridad del exchange es una decisión de custodia, no una marca. Bitget cubrió el agujero con su fondo de reserva, lo cual dice mucho de su infraestructura financiera y nada sobre la seguridad de sus carteras calientes. Lo hemos explicado muchas veces: las wallets frías de criptomonedas existen precisamente porque cualquier cartera conectada es una cartera alcanzable.
3. La congelación de stablecoins no es un seguro. Ese mecanismo funciona cuando el dinero robado sigue en el rastro y el emisor actúa. Si tu activo de valor está en una moneda privada o ya se convirtió, esa red de seguridad desaparece.
4. Los ataques de Estado no van a parar. Los veíamos ya en el informe de ransomware en Latinoamérica, y la tendencia que allí se apuntaba —ataques más rápidos, más automatizados y con respaldo institucional— aquí se confirma.
Lo que hay que vigilar a partir de ahora
Tres frentes, en orden de importancia:
- Si Circle y Tether amplían lo congelado. Cada hora que pasa reduce las posibilidades de recuperar el resto.
- Si la atribución a Lazarus se confirma formalmente por fuentes institucionales y no solo por análisis de empresas privadas. Esa confirmación suele traer sanciones y, con ellas, movimientos del mercado.
- El comportamiento de las monedas privadas. Que zcash esté en la lista de activos robados y, a la vez, se dispare su precio no es una coincidencia menor.
Si algo deja claro un robo de 387,5 millones adjudicado a un Estado es que el eslabón débil nunca fue la blockchain. Fue una cartera conectada, con claves accesibles y sin nadie mirándola en el momento exacto. Eso no lo arregla la tecnología por sí sola: lo arregla decidir cuánto de tu patrimonio tiene que estar disponible en todo momento y cuánto no.
Fuentes
- Infobae — El hackeo a Bitget eleva a más de USD 1.000 millones el botín de criptomonedas robadas por hackers de Corea del Norte (26/09/2026)
- CriptoNoticias — Circle y Tether congelan fondos robados tras el hackeo de Bitget (25/09/2026)
- CriptoNoticias — Bitget eleva el robo a USD 387 millones y ofrece recompra de lo sustraído (25/09/2026)
- CriptoNoticias — IP usadas en el ciberataque de Bitget coinciden con VPN de hackers norcoreanos (25/09/2026)
- CriptoNoticias — Bitget usa su fondo de 5.500 BTC para cubrir pérdidas sin tocar el excedente de las reservas (25/09/2026)
- DiarioBitcoin — Bitget reporta que las pérdidas ascienden a USD $351,6 millones tras ataque a sus billeteras (25/09/2026)
- CoinDesk — Circle and Tether intervene to freeze hacker's wallet after massive crypto theft on Bitget (25/09/2026)
- bitcoin.es — Circle y Tether congelan stablecoins vinculadas al hackeo de Bitget, pero la mayor parte de los fondos escapa (25/09/2026)
Las cifras de este artículo proceden de las fuentes citadas y se reproducen con su atribución. El caso sigue abierto: la cifra del robo ya se revisó tres veces y la atribución a Lazarus puede formalizarse en los próximos días. Si hay novedades, este artículo se actualizará. Nota de contexto: en este blog publicamos hace dos días un primer análisis del mismo incidente, centrado en las cifras iniciales — quien quiera compararlos puede hacerlo aquí.