Continúa tu investigación Abrir enlaces relacionados
Fuentes públicas · metodología · gestión de riesgos

Los datos de mercado son para investigación, no asesoramiento financiero. Verifica las condiciones del exchange y de la red antes de actuar. Divulgación de riesgos

Back to Pulse
Insight

Brecha de Bitget por $387,5M: qué pasó con los retiros

Bitget Security Exchanges Hot Wallets Crypto Hacks
MyCoinWay Editorial Desk September 27, 2026 3 min read
Brecha de Bitget por $387,5M: qué pasó con los retiros

Bitget se prepara para restaurar los retiros después de uno de los mayores incidentes de seguridad confirmados en un exchange durante 2026.

La plataforma detectó transferencias no autorizadas el 24 de septiembre a las 18:31 UTC. La primera estimación situó los activos afectados en aproximadamente $351,6 millones.

Después del análisis onchain, Bitget elevó la cifra a $387,5 millones.

Según la empresa, no hubo un segundo ataque. La estimación inicial no incluía determinados activos transferidos en Zcash y TRON.

Pero la parte más interesante está en el mecanismo.

Bitget afirma que las private keys no fueron comprometidas. El atacante habría penetrado un componente crítico del backend de wallets, manipulado datos de las transacciones y conseguido que el proceso legítimo de autorización aprobara las transferencias.

Proteger las claves, por tanto, no basta si un atacante puede manipular lo que el sistema cree que debe firmar.

Qué ocurrió

El incidente afectó parte de la infraestructura de hot y warm wallets del exchange.

Los hot wallets necesitan estar conectados a sistemas operativos para procesar retiros. Esa disponibilidad los expone a una superficie de ataque distinta de cold storage.

Bitget afirma que sus cold wallets permanecieron intactos.

El 25 de septiembre, la compañía dijo haber identificado la ruta del ataque y corregido la vulnerabilidad.

The Block confirmó de forma independiente la explicación básica: un sistema backend crítico habría permitido falsificar datos y activar el proceso de autorización sin que las private keys fueran robadas.

Por qué la cifra subió a $387,5 millones

La estimación original fue de $351,6 millones.

La investigación posterior añadió activos de Zcash y TRON que no estaban incluidos inicialmente.

Bitget asegura que el aumento no representa nuevas transferencias no autorizadas.

Entre los activos afectados figuran ETH, XRP, USDT, USDC, ZEC, USDT0, XAUt, BNB, AVAX y TRX.

También conviene distinguir entre activos transferidos a direcciones controladas por el atacante y pérdida neta definitiva.

Parte de los fondos podría eventualmente recuperarse o congelarse.

Cómo pueden robar fondos sin robar la clave

La private key es solo la última capa de un sistema mucho más amplio.

Un exchange automatiza la construcción, verificación y autorización de miles de transacciones.

Si el software previo al signer está comprometido, puede presentar una transacción maliciosa como legítima.

La clave sigue siendo secreta.

Pero termina firmando una instrucción incorrecta.

Ese es precisamente el riesgo que este incidente pone de relieve.

¿Están protegidos los clientes?

Bitget afirma que los saldos de clientes no se han visto afectados y que su User Protection Fund cubrirá el impacto financiero.

En el momento de la primera comunicación, el fondo tenía un valor superior a $464 millones.

Eso aporta un colchón financiero.

No demuestra, sin embargo, que la infraestructura sea segura ni sustituye la posibilidad real de retirar fondos.

Por eso la restauración de withdrawals es una métrica especialmente importante.

Cuándo vuelven los retiros

Bitget ha anunciado el siguiente calendario:

  • 28 de septiembre, 08:00 UTC: BTC;
  • 29 de septiembre, 08:00 UTC: ETH en Ethereum, BSC, Arbitrum, Base y Optimism;
  • 30 de septiembre, 08:00 UTC: USDT en Ethereum, BSC, Solana y Tron;
  • 2 de octubre, 08:00 UTC: resto de tokens, fiat y P2P.

Trading y depósitos han seguido operativos, según Bitget.

Un saldo visible dentro del exchange y un activo que puede transferirse a una wallet externa no representan la misma situación de custodia.

Bitget Exchange no es Bitget Wallet

La brecha afectó la infraestructura custodial de Bitget Exchange.

La empresa afirma que su producto separado y self-custodial Bitget Wallet no fue afectado.

En un CEX, el exchange controla la infraestructura que autoriza las transferencias.

En self-custody real, el usuario controla sus claves.

Ambos modelos tienen riesgos, pero no son los mismos.

Qué seguir a partir de ahora

  • Restauración de retiros: BTC, ETH y USDT funcionando en las fechas anunciadas sería una señal operacional directa.
  • Restauración completa el 2 de octubre: cualquier retraso indicaría que la validación necesita más tiempo.
  • Fondos recuperados: la pérdida neta final puede ser inferior a $387,5 millones si se recuperan activos.
  • Informe técnico: deberá explicar cómo se comprometió la autorización y qué controles fueron modificados.
  • Protection Fund: su tamaño y composición después del incidente mostrarán qué colchón financiero permanece.

Conclusión

La lección de Bitget no es simplemente que los hot wallets son vulnerables.

Según el exchange, las private keys nunca fueron robadas.

El atacante comprometió sistemas capaces de determinar qué transacciones debían autorizarse.

Una clave perfectamente protegida no puede evitar una pérdida si el software autorizado para utilizarla recibe instrucciones manipuladas.

Bitget dice haber corregido la vulnerabilidad.

La siguiente prueba será observable: los retiros deben comenzar a reanudarse el 28 de septiembre.

Fuentes

Bitget:

https://www.bitget.com/support/articles/12560603896024

Bitget — restauración de retiros:

https://www.bitgetapp.com/support/articles/12560603896110

The Block:

https://www.theblock.co/news/markets/2026-09-24-more-than-170-million-in-crypto-moves-from-bitget-wallets-unidentified-address-416345

CoinDesk:

https://www.coindesk.com/markets/2026/09/24/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe

TRM Labs:

https://www.trmlabs.com/resources/blog/bitget-loses-usd-3516-million-in-hot-wallet-breach-in-likely-north-korea-attack

Aviso

Este contenido tiene fines exclusivamente informativos y analíticos y no constituye asesoramiento financiero, de inversión, jurídico o fiscal.

📖Glossary