5x rewards · Etapa inicial
Mercados

Hackeo a Bitget drena 351.6 millones de dólares y convierte a septiembre en el mes más costoso de 2026 para el sector cripto

A woman using a laptop navigating a contemporary data center with mirrored servers.
Photo: Christina Morillo / Pexels

Bitget, uno de los exchanges de criptomonedas más grandes del mundo, suspendió los retiros después de que transferencias no autorizadas vaciaran 351.6 millones de dólares de un número limitado de sus billeteras calientes y tibias (“hot” y “warm wallets”). La brecha, detectada a las 18:31 UTC del 24 de septiembre de 2026, ya es uno de los mayores hackeos a un solo exchange en lo que va del año y empuja las pérdidas totales de la industria en septiembre por encima de los 684 millones de dólares, con lo que este mes se convierte, por amplio margen, en el más costoso de 2026 en materia de seguridad.

La directora ejecutiva Gracy Chen aseguró que las billeteras frías —donde se resguarda la mayor parte de los activos de los usuarios de forma desconectada de internet— no se vieron afectadas, y que el Fondo de Protección al Usuario de la plataforma, que supera los 464 millones de dólares, cubrirá las pérdidas. Los depósitos y el trading continúan con normalidad; solo los retiros permanecen pausados mientras la empresa realiza una revisión de seguridad.

Qué pasó y por qué duele tanto

Las billeteras calientes y tibias son la capa operativa de cualquier exchange: fondos que se mantienen parcialmente conectados a internet para que los usuarios puedan retirar con rapidez, a diferencia de las billeteras frías, que se aíslan deliberadamente por razones de seguridad. Esa estructura convierte a las billeteras calientes y tibias en el blanco más expuesto, y fue exactamente ahí donde golpeó este ataque. Bitget afirma que ya identificó las direcciones comprometidas, alertó a las autoridades y a firmas de seguridad on-chain, y se comprometió a dar actualizaciones públicas cada hora, además de un informe completo del incidente dentro de las 24 horas posteriores a la detección.

El momento agrava el golpe a la narrativa del exchange. La brecha ocurrió en plena campaña por el octavo aniversario de Bitget, justo cuando la plataforma buscaba expandirse hacia acciones y divisas bajo lo que denomina su estrategia “Universal Exchange”, con la ambición de convertirse en un espacio único que abarque criptomonedas, acciones y forex. Un hackeo de nueve cifras en medio de ese discurso resulta incómodo, sin importar cómo termine compensando la empresa a los usuarios afectados.

Visto en perspectiva, el incidente de Bitget no es un hecho aislado, sino el capítulo más reciente de un mes inusualmente dañino. DeFiLlama ya había contabilizado cerca de 331 millones de dólares en pérdidas repartidas en 17 incidentes distintos durante septiembre, antes del 19 de ese mes, incluido un exploit contra Fetch.ai registrado justamente ese día. Una posterior ola de ataques elevó el total acumulado por encima de los 342 millones de dólares, y un incidente en Liquid Network sumó aproximadamente 320 millones adicionales. Al agregar los 351.6 millones de Bitget a esa cuenta, las pérdidas acumuladas de septiembre superan los 684 millones de dólares, muy por encima de los cerca de 646.9 millones registrados en abril de 2026, mes que había estado marcado principalmente por los ataques a Drift y KelpDAO, con pérdidas combinadas de unos 577 millones de dólares.

Qué significa para la industria

La magnitud de las pérdidas de septiembre reactiva un debate recurrente sobre custodia. Los exchanges suelen argumentar que el almacenamiento en frío protege a la gran mayoría de los fondos de los usuarios, y en el caso de Bitget esa afirmación parece sostenerse: las billeteras frías y la mayor parte de los activos de la plataforma quedaron intactos. Pero el incidente también recuerda que las billeteras operativas que los exchanges deben mantener semilíquidas para atender a sus clientes siguen siendo un punto de falla persistente, y que ni siquiera plataformas bien capitalizadas y con fondos de protección dedicados están exentas de riesgo.

La posibilidad de que Bitget recurra a un Fondo de Protección al Usuario de 464 millones de dólares para resarcir a los afectados es un respaldo significativo, y distingue este episodio de otras brechas en las que los exchanges carecen de reservas para cubrir pérdidas de inmediato. Aun así, que un fondo de ese tamaño pueda absorber un golpe de 351.6 millones de dólares en un solo incidente ilustra cuán grandes se han vuelto estos ataques en relación con los colchones tipo seguro que mantienen los exchanges.

La brecha llega, además, en un momento en que bancos y gestores de activos avanzan en la dirección opuesta, construyendo infraestructura tokenizada que, según argumentan, resulta más auditable y segura que las billeteras calientes administradas por exchanges. Iniciativas como el vínculo entre la plataforma Digital Asset Haven de IBM y el libro contable blockchain de Swift o proyectos como el fondo tokenizado de ARK Invest reflejan un impulso institucional paralelo hacia modelos de custodia que mantienen los activos en rieles regulados y permisionados, en lugar de billeteras controladas por exchanges. Episodios como el de Bitget refuerzan ese argumento, aunque los sistemas de depósitos tokenizados también cargan riesgos propios aún no probados a gran escala.

Qué sigue

Varios indicadores concretos mostrarán si Bitget logra contener el daño:

  • Si el prometido informe completo del incidente, esperado dentro de las 24 horas posteriores a la detección, identifica el vector de ataque y confirma que ninguna otra billetera fue comprometida.
  • Si los retiros se reanudan en el plazo que Bitget anuncie, y si el Fondo de Protección al Usuario reembolsa por completo y sin demoras a los usuarios afectados.
  • Si las autoridades o investigadores on-chain logran rastrear —y eventualmente recuperar— parte de los fondos robados, como ha ocurrido en algunos hackeos previos a exchanges.
  • Si las pérdidas totales de septiembre siguen subiendo antes de que termine el mes, y cómo se compara la cifra final con el punto de referencia de abril, de 646.9 millones de dólares.

El episodio también se da en medio de preguntas más amplias sobre cómo gobiernos e instituciones quieren que evolucionen los rieles del ecosistema cripto, desde propuestas en Washington para usar las stablecoins en dólares como herramienta de política exterior hasta disputas regulatorias como la demanda que Nueva York interpuso contra Polymarket. Cada nuevo hackeo a un exchange añade presión sobre reguladores e instituciones para demostrar que sus modelos alternativos de custodia son más seguros, incluso mientras la tecnología subyacente en ambos bandos sigue poniéndose a prueba en tiempo real.

Fuente: CryptoSlate

Este contenido es informativo y no constituye consejo financiero ni de inversión.

Contenido informativo y educativo; no constituye asesoría financiera, de inversión, legal ni fiscal. Haz siempre tu propia investigación.

Lee. Comenta. Gana.

Comparte tu punto de vista sobre esta nota. Los comentarios de calidad los evalúa la IA y ganan puntos de recompensa.

Los puntos (Proof Points) son internos y no transferibles, sin valor monetario ni derecho a recibir $PROOF. Aviso legal

Únete a la conversación