Una brecha que se quedó en una sola capa
Los sistemas de seguridad de Bitget detectaron transferencias no autorizadas desde parte de sus hot wallets a las 18:31 UTC del 24 de septiembre. El exchange dice que las cold wallets y la gran mayoría de los activos de la plataforma nunca se vieron afectados, y que su producto autocustodiado independiente, Bitget Wallet, no sufrió impacto alguno. Las transferencias movieron ether, XRP, USDT, USDC, Avalanche y BNB a través de cinco redes.
Bitget cifró la pérdida en 351,6 millones de dólares y suspendió los retiros como precaución mientras su equipo de seguridad realizaba una revisión completa. La consejera delegada Gracy Chen dijo que los saldos de las cuentas de los clientes seguían siendo exactos y que los depósitos siguieron procesándose con normalidad, y prometió un informe completo del incidente en 24 horas.
La red de seguridad tenía un suelo, y esto lo tocó
El User Protection Fund de Bitget existe precisamente para este escenario, y contaba con unos 464 millones de dólares antes de la brecha. Cubrir la pérdida completa de 351,6 millones solo con ese fondo dejaría unos 112,4 millones de dólares, por debajo de los 300 millones que Bitget declara mantener como suelo del fondo. Al exchange no le falta dinero. Le falta el colchón específico construido para un día exactamente así.
Chen dijo que la empresa cuenta con más de 1.000 millones de dólares en activos propios y que repondría el fondo, y que los fondos de los clientes seguían respaldados al 100 por cien pase lo que pase. El agujero que abrió esta brecha lo está cerrando el balance de la empresa, no los usuarios.
| Cifra | Cantidad |
|---|---|
| Fondo de protección antes de la brecha | 464 millones de dólares |
| Activos robados (unos 76 por ciento del fondo) | 351,6 millones de dólares |
| Fondo restante si se paga toda la pérdida | 112,4 millones de dólares |
| Suelo mínimo declarado por Bitget | 300 millones de dólares |
Quién podría estar detrás, y por qué sigue sin confirmarse
Chen dijo que los investigadores hallaron direcciones IP vinculadas a servicios VPN previamente asociados a operaciones de pirateo norcoreanas, y que el patrón del ataque recordaba a campañas anteriores atribuidas a los mismos actores. Un analista de blockchain independiente rastreó parte del XRP robado hasta el hackeo de AFX de julio, que los investigadores ya habían vinculado al grupo Lazarus. La propia Bitget describe el vínculo con Corea del Norte como una hipótesis de trabajo, no una conclusión, y los investigadores dicen que la atribución no se ha confirmado de forma independiente.
Esa cautela importa más de lo que parece. Los grupos vinculados a estados atacan específicamente la infraestructura cripto de custodia porque la recompensa es grande y el rastro forense es difícil de cerrar con rapidez, y por eso mismo la defensa debe asumir que una brecha acabará teniendo éxito en vez de apostarlo todo a impedir cada una.
Qué debería llevarse cualquier empresa que custodie fondos de clientes
La segmentación por capas cumplió su función. Repartir los activos entre almacenamiento caliente, templado y frío hizo que una brecha en la capa expuesta a internet no pudiera alcanzar el grueso de los fondos de la plataforma, y esa contención resistió incluso frente a un atacante lo bastante capaz como para ser un sospechoso actor estatal. Esa parte del diseño es la plantilla que merece copiarse, tanto para un exchange cripto como para cualquier empresa que separa niveles de acceso alrededor de sus sistemas más valiosos.
La parte que necesita ajuste es el dimensionamiento. Un fondo de reserva construido para cubrir una brecha también tiene que seguir cumpliendo su propio suelo declarado después de pagar, no solo cubrir la pérdida en sí. El fondo de Bitget pudo absorber esta y aun así necesitó un balance de 1.000 millones de dólares detrás para no romper su propia regla. Dimensione el colchón para un mal día más su mínimo, no solo para el mal día.
Leer a continuación: Lazarus explotó un día cero de Windows diez semanas | Investigadores externos descubrieron tres de cuatro hackeos de OpenAI



