Inicio / Blog / 25 September 2026

Noticias · 29 sept 2026 · 4 min de lectura

El hackeo a Bitget reutilizó las billeteras que lavaron el robo de $1.5 mil millones de Corea del Norte a Bybit

La CEO de Bitget sospechó de Corea del Norte a las pocas horas del hackeo de $351.6 millones del 24 de septiembre. Al día siguiente, la firma de análisis forense de blockchain Elliptic tenía la evidencia: los fondos robados pasaban por las mismas direcciones que lavaron el robo de $1.5 mil millones a Bybit en 2025, el que el FBI ya había atribuido a Pyongyang.

Una sala de operaciones de seguridad a oscuras de noche, con la silueta de un analista en un escritorio frente a varios monitores grandes que muestran gráficos de redes abstractos y luminosos de nodos conectados

La corazonada de una CEO se convirtió en un día en la evidencia de una firma forense

Los sistemas de seguridad de Bitget detectaron transferencias no autorizadas desde sus billeteras calientes y templadas a las 18:31 UTC del 24 de septiembre, el inicio de un hackeo que terminó alcanzando $351.6 millones. En esas mismas horas surgió un sospechoso. La directora ejecutiva, Gracy Chen, describió el ataque —"el atacante comprometió un sistema de backend crítico dentro de nuestra infraestructura de billeteras, lo usó para falsificar datos de transacciones y activó nuestro proceso de autorización"— y luego fue más allá de lo que la mayoría de los exchanges hace en pleno incidente, al nombrar a un probable culpable: "Identificamos algunas direcciones IP que coinciden con las VPN que usa cierto grupo de la RPDC. El patrón se parece mucho a lo que el equipo norcoreano hizo antes", dijo, según Gizmodo.

Una dirección IP y una corazonada no son una prueba. Para el 25 de septiembre, la firma de análisis de blockchain Elliptic había publicado una evidencia más sólida, en un informe titulado "El ataque a Bitget eleva por encima de $1 mil millones los presuntos robos cripto de Corea del Norte en 2026".

Las monedas robadas pasaron por billeteras que Corea del Norte ya había usado

El caso de Elliptic se basaba en datos on-chain, no en indicios. La firma rastreó el XRP y el ether sustraídos de Bitget hasta direcciones ya vinculadas a robos anteriores atribuidos a los equipos de hackers respaldados por el Estado norcoreano, y encontró que lo obtenido en Bitget tocaba billeteras usadas para lavar el hackeo de $1.5 mil millones a Bybit de febrero de 2025.

El método de lavado también coincidía con el patrón. Las stablecoins robadas se convirtieron rápidamente en el activo nativo de cada cadena —una técnica que Elliptic ha documentado en casos anteriores de la RPDC—, y los fondos movidos en Arbitrum se trasladaron rápidamente a Ethereum, algo que según Elliptic refleja "lecciones aprendidas del lavado de KelpDAO", un exploit anterior vinculado a Corea del Norte.

Un segundo investigador llegó por su cuenta a las mismas billeteras

Elliptic no fue la única pista. Taylor Monahan, la investigadora de seguridad que dirige la detección de fraude en MetaMask, rastreó por separado los fondos robados a Bitget hasta una dirección que ya había recibido dinero del hackeo a Bybit, y nombró directamente al actor: Lazarus, la etiqueta que usan las autoridades de EE. UU. y Corea del Sur para el grupo de hackers respaldado por el Estado norcoreano. Dos investigadores, trabajando de forma independiente y con herramientas distintas, llegaron a las mismas billeteras.

El FBI ya escribió la primera mitad de esta historia

Las billeteras en cuestión no son nuevas para los investigadores. En febrero de 2025, unos hackers robaron cerca de $1.5 mil millones en ether a Bybit —"el mayor robo de criptomonedas de la historia", como lo describió el Center for Strategic and International Studies— y el FBI lo atribuyó formalmente a Corea del Norte en una alerta pública, en la que nombró la operación "TraderTraitor" y describió a atacantes que comprometieron la computadora de un desarrollador vinculada a la billetera multifirma Gnosis Safe de Bybit antes de lavar lo robado a través de miles de direcciones en varias cadenas, convirtiendo parte a bitcoin en el camino.

Que los fondos robados a Bitget terminen en esa misma infraestructura de lavado diecinueve meses después no es una acusación nueva disfrazada de evidencia. Es la maquinaria de los mismos operadores, sorprendida reutilizándose.

El botín norcoreano de 2026 acaba de superar $1 mil millones

Si se suma la pérdida de Bitget a todo lo demás atribuido a actores norcoreanos este año, Elliptic sitúa el total de 2026 por encima de $1 mil millones, el mayor botín anual que la firma ha registrado fuera del caso atípico de 2025, inflado por Bybit. Septiembre por sí solo ya es el mes más costoso de 2026 en exploits cripto para toda la industria —un total que rondaba los $684 millones una vez sumada la cifra confirmada de Bitget, según informó CryptoSlate—, y el hackeo a Bitget explica por sí solo más de la mitad.

Qué significa para los mineros

Nada de esto afecta las monedas de un minero, porque ninguna de ellas iba a estar ahí. El modelo sobre el que funciona este sitio parte de que una moneda se mina, se guarda en almacenamiento en frío y nunca se entrega a un exchange para que quede en una billetera caliente esperando una operación: el mismo argumento, visto desde el otro lado, de nuestra guía sobre por qué nadie vende las monedas para pagar la cuenta de luz. Una moneda que nunca sale del almacenamiento en frío no puede aparecer un año después en un informe forense on-chain, sea cual sea el Estado que resulte estar detrás del próximo.

Del lado de la red, el hashprice se mantuvo cerca de $40 por petahash por día durante la semana en que los investigadores rastrearon las billeteras de Bitget hasta Pyongyang, exactamente donde estaba antes de que estallara la noticia. El robo patrocinado por un Estado contra un exchange es un riesgo real, recurrente y ahora bien documentado. Es un riesgo de custodia, no de minería, y los dos se siguen metiendo en la misma bolsa de preocupaciones sin una buena razón.

Gráfico: El hashprice a lo largo de septiembre, incluida la semana en que se detectó y se atribuyó el hackeo a Bitget. Ninguna alteración en torno a ninguna de las dos fechas: la pérdida fue de custodia en un exchange, no de la economía de la red. Abrir el gráfico

Fuentes y lecturas adicionales

Aviso

Firsthand Bitcoin vende y aloja hardware de minería, incluida esta máquina. Ningún fabricante, distribuidor ni programa de afiliados pagó ni revisó esta página, y no cobramos comisión por los enlaces de arriba. Las cifras históricas se calculan a partir del precio diario de bitcoin y del hashprice de la red, valuando cada día a sus propios precios. Nada de lo aquí expuesto es asesoramiento de inversión.