
El hackeo de Bitget, detectado el 24 de septiembre a las 18.31 UTC en parte de sus wallets calientes y templadas, terminó con 387,5 millones de dólares transferidos a direcciones controladas por los atacantes. La estimación inicial era de 351,6 millones y subió al día siguiente, cuando el rastreo on-chain incorporó transferencias en Zcash y TRON que habían quedado fuera del primer cálculo, sin movimientos nuevos desde entonces. Es el mayor robo cripto reportado en lo que va de 2026.
Según el exchange, las wallets frías no se vieron afectadas ni se expuso ninguna clave privada, porque el atacante comprometió un sistema interno de su infraestructura de custodia de criptoactivos, falsificó datos de transacciones y logró que el propio proceso de autorización aprobara las salidas. Para quien opera una mesa de custodia ese es el detalle que importa, porque falló la capa que decide qué transferencias se aprueban, algo que ninguna wallet fría protege.
Frente al Fondo de Protección al Usuario, que Bitget valúa en más de 464 millones de dólares y mantiene en 5.500 bitcoins, la pérdida equivale a cerca del 83,5% del total. Si toda la compensación saliera de ahí quedarían unos 76,5 millones antes de cualquier recuperación, muy por debajo del piso de 300 millones que el exchange se comprometió a mantener cuando creó el fondo en 2022. La CEO, Gracy Chen, aclaró que la compañía tiene además más de 1.000 millones de dólares en activos propios, aunque no precisó cómo se repartirá el costo entre el fondo y el balance corporativo.
Como el fondo está denominado en bitcoin, su capacidad de cobertura depende del precio del activo. Según su propio reporte mensual, en agosto promedió 382 millones de dólares, con un mínimo de 345,3 millones y un máximo de 441,5 millones, lo que significa que con el valor promedio de hace un mes el hackeo de Bitget habría superado el fondo completo.
Binance, el mayor de los exchanges centralizados, tomó la misma decisión en febrero, cuando terminó de convertir su fondo SAFU a 15.000 bitcoins, casi tres veces lo que tiene Bitget, con el compromiso público de reponerlo hasta 1.000 millones de dólares si su valor de mercado baja de 800 millones. Bitget no ha detallado un mecanismo equivalente ni el plazo en que devolvería su fondo por encima de los 300 millones comprometidos.
La referencia más concreta para medir estos fondos viene de Corea del Sur, cuya ley de protección de usuarios de activos virtuales exige a los exchanges con mercado en wones guardar al menos el 80% de los activos de clientes en wallets frías y cubrir con seguro o reservas al menos el 5% de lo que queda en línea. Bitget no está sujeta a esa norma, aunque tampoco publica cuánto mantiene en wallets calientes y templadas, un dato sin el cual 464 millones pueden ser un colchón amplio o uno muy delgado.
Mientras avanza la investigación forense con Mandiant y SlowMist, Bitget coordina con otros exchanges, entre ellos Binance y Bybit, el congelamiento de los fondos robados y ofrece una recompensa del 5% sobre lo que se logre recuperar. Chen atribuyó el ataque a grupos vinculados con Corea del Norte, una hipótesis que Elliptic considera muy probable aunque la autoría sigue sin confirmarse.
El 26 de septiembre el exchange publicó el calendario de reapertura escalonada de retiros, que arranca con bitcoin el 28 de septiembre a las 08.00 UTC, sigue con ether el 29 y con USDT el 30, para terminar el 2 de octubre con el resto de los tokens, los servicios fiat y P2P. Los depósitos y el trading nunca se interrumpieron.
En junio Bitget se inscribió como Proveedor de Servicios de Activos Virtuales ante la CNV de Argentina, un registro cuya Resolución General 1058, de marzo de 2025, fijó requisitos de ciberseguridad, custodia y segregación de activos para las plataformas que operan en el país. Según el exchange, los clientes que atiende bajo ese registro también tienen sus saldos cubiertos uno a uno.
El contraste regional más cercano llegó este mes desde Chile, donde Orionx anunció su cierre definitivo después de que una auditoría forense encontrara más de 7 millones de dólares en activos de clientes transferidos a wallets que la empresa no administraba. La compañía presentó una denuncia penal contra dos exejecutivos, que niegan las acusaciones, mientras la CMF aclaró que Orionx nunca estuvo inscrita bajo la Ley Fintech, por lo que ningún regulador supervisa la restitución.
Para quien custodia fondos de terceros, sean criptoactivos o margen de clientes de forex, el número incómodo de esta semana es el promedio de agosto. Con ese valor el fondo no alcanzaba para cubrir el hackeo de Bitget, mientras que la cifra que permitiría juzgar si 464 millones son suficientes, cuánto hay expuesto hoy en wallets calientes, sigue sin publicarse.