Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD & PRIVACIDAD28 de septiembre de 2026

Bitget confirma la sustracción de USD 351,6 millones tras el compromiso de sus billeteras calientes por actores norcoreanos

Bitget confirma la sustracción de USD 351,6 millones tras el compromiso de sus billeteras calientes por actores norcoreanos
Uno de los Mayores Ciberrobos Financieros de 2026

La plataforma global de intercambio de criptoactivos y derivados Bitget confirmó haber sufrido una intrusión cibernética de extrema sofisticación que derivó en la sustracción no autorizada de USD 351,6 millones desde un conjunto acotado de sus billeteras calientes (hot wallets). Los análisis preliminares de telemetría y trazabilidad blockchain apuntan a grupos de cibercrimen estatal vinculados a Corea del Norte (específicamente la agrupación Lazarus / APT38).

1. Mecánica de la Intrusión: Compromiso del Backend de Firma Automática

Según el reporte publicado por The Hacker News, los atacantes no vulneraron la criptografía de la cadena de bloques, sino los servidores de backend que gestionan la autorización automatizada de retiros.

Mediante una campaña de spear-phishing dirigida con troyanos en herramientas de desarrollo, los ciberdelincuentes obtuvieron acceso a la red interna de Bitget y lograron comprometer claves de API privilegiadas y módulos de firma de transacciones en caliente. A través de solicitudes de retiro programadas a alta velocidad, drenaron activos en Ethereum, Bitcoin y stablecoins (USDT/USDC) hacia múltiples direcciones intermediarias antes de que los sistemas de alarma automáticos congelaran los fondos.

"Hemos aislado completamente la infraestructura comprometida y activado el fondo de protección al usuario para cubrir el 100% de los saldos afectados. El 99% de los fondos de nuestros clientes, resguardados en billeteras frías fuera de línea (cold storage), no sufrió ningún impacto."
— Comunicado Oficial de Seguridad y Contingencia, Bitget Global

2. Respuesta Forense y Trazabilidad Blockchain en Tiempo Real

Tras detectar la anomalía, Bitget adoptó medidas contundentes en tres frentes:

  • Convocatoria a Firmas Forenses Globales: Incorporó a Mandiant (división de ciberdefensa de Google Cloud) y a SlowMist para auditar la cadena de compromiso y sellar el vector de entrada.
  • Colaboración con Exchanges y Emisores: Coordinación inmediata con emisores de stablecoins (Tether y Circle) logrando congelar preventivamente más de USD 42 millones en tokens robados.
  • Monitoreo de Mezcladores de Moneda (Mixers): Seguimiento en vivo de las billeteras de los atacantes para identificar intentos de lavado mediante puentes cross-chain y protocolos de ofuscación.

3. Análisis Financiero: La Resistencia del Fondo de Protección

El impacto financiero del hackeo pone a prueba la solvencia operativa de los exchanges modernos:

A diferencia de crisis pasadas donde incidentes similares provocaban la quiebra inmediata de la plataforma, Bitget contaba con un Fondo de Protección auditado superior a los USD 400 millones. Esto permitió a la compañía garantizar la cobertura íntegra de los saldos sustraídos sin recurrir a rescates externos ni perjudicar los balances de los usuarios, aunque el costo de primas de reaseguro y auditoría se incrementará sustancialmente en los próximos trimestres.

4. Lecciones para FinTechs, Pasarelas de Pago y Empresas en Argentina

Para el ecosistema de finanzas digitales y procesamiento de pagos en Argentina:

  • Límites Estrictos en Billeteras Calientes: Las hot wallets conectadas a Internet nunca deben contener más del 2% al 5% del capital total administrado por la entidad.
  • Arquitecturas Multifirma con Revisión Humana: Implementar esquemas multifirma (multi-sig) donde retiros por encima de ciertos umbrales exijan la firma física de custodios independientes en dispositivos aislados.
  • Monitoreo de Anomalías Transaccionales en Tiempo Real: Algoritmos de detección de fraude capaces de pausar operaciones automáticamente si la tasa de retiros por minuto supera los promedios históricos.

5. Checklist Técnico de Custodia Segura de Activos Digitales

  1. Segmentación Radical de Llaves Criptográficas: Custodiar claves maestras exclusivamente en Módulos de Seguridad Hardware (HSM) con certificación FIPS 140-3.
  2. Rotación Periódica de Credenciales de API de Backend: Automatizar la renovación semanal de secretos y tokens de acceso a los servicios de cobro y pago.
  3. Auditoría Continua de Dependencias de Terceros: Escanear librerías de software y extensiones utilizadas por el equipo de ingeniería para prevenir ataques a la cadena de suministro.
  4. Simulacros de Contención y Congelamiento: Realizar pruebas semestrales de congelamiento de emergencia de transacciones para evaluar tiempos de reacción operativa.

6. El Modus Operandi del Grupo Lazarus y el Blanqueo de Fondos

El compromiso de Bitget coincide con los patrones tácticos documentados de la agrupación cibercriminal norcoreana Lazarus (APT38). Este grupo estatal especializado en el robo financiero utiliza identidades falsas de desarrolladores y ofertas de trabajo señuelo en LinkedIn para engañar a ingenieros de plataformas criptográficas e inducirlos a instalar software con código malicioso oculto.

Una vez dentro de la red corporativa, los atacantes realizaron movimientos laterales silenciosos durante semanas, estudiando los umbrales de alerta de las billeteras calientes antes de ejecutar el drenaje de fondos un domingo por la madrugada. Los fondos sustraídos fueron fragmentados en miles de transacciones hacia mezcladores de criptomonedas y protocolos de intercambio entre cadenas (cross-chain bridges) como ThorChain para dificultar su rastreo por parte de las firmas forenses.

7. Recomendaciones para Custodios de Activos Digitales y FinTechs

Para proteger plataformas financieras y billeteras digitales corporativas:

  • Aislamiento de Entornos de Firma Criptográfica: Los módulos de firma automática de transacciones deben operar en redes físicas aisladas (air-gapped) sin acceso a la red corporativa general.
  • Umbrales Dinámicos con Enfriamiento Automático (Time-Locks): Configurar retrasos forzados de varias horas para retiros de fondos que superen montos predefinidos, permitiendo la intervención manual del equipo de seguridad.
  • Auditoría Forense Externa Continua: Contratar firmas independientes especializadas en análisis de contratos inteligentes y seguridad de infraestructura para auditar el código y los permisos de acceso de forma trimestral.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?

En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.

Contactar a un Consultor