Puntos clave de la noticia:
- Bitget inició los retiros escalonados tras el exploit sufrido el 24 de septiembre, en el cual se robaron unos $388 millones de la plataforma.
- El atacante explotó una vulnerabilidad en un producto de seguridad de terceros para obtener credenciales internas y ejecutar transferencias fraudulentas.
- El exchange confirmó que el fondo de protección al usuario, con 5.500 BTC, cubrirá íntegramente las pérdidas del incidente.
Bitget comenzó la reanudación escalonada de retiros, cuatro días después de que un exploit drenara aproximadamente $388 millones de su infraestructura de hot y warm wallets. El proceso arrancó a las 8 a.m. UTC de hoy. Se habilitaron los retiros de BTC en las redes Bitcoin y BSC.
El exchange explicó que cada red debe superar una serie de verificaciones de seguridad antes de que los retiros sean habilitados, razón por la cual la restauración se ejecuta en etapas. Los retiros de ETH en Ethereum, BSC, Arbitrum, Base y Optimism quedarán disponibles el 29 de septiembre a las 8 a.m. UTC. Los retiros de USDT en Ethereum, BSC, Solana y Tron se reanudarán al día siguiente a la misma hora. Los activos restantes, retiros en fiat y transacciones P2P quedarán operativos el 2 de octubre.
Bitget has begun the phased resumption of withdrawals following the security incident identified on September 24, with BTC withdrawals on the Bitcoin network started at 08:00 UTC on September 28 as scheduled.
The resumption follows additional security work across Bitget's…
— Bitget (@bitget) September 28, 2026
Bitget: Una Vulnerabilidad de Terceros fue la Clave del Ataque
El exploit se produjo el 24 de septiembre a las 6:31 p.m. UTC. Según el exchange, el atacante aprovechó una falla en un producto de seguridad de terceros para obtener credenciales internas de alto nivel, con las que envió comandos fraudulentos al sistema de wallets y ejecutó transferencias anómalas que eludieron los controles de riesgo. Las claves privadas del exchange no fueron comprometidas, y tanto los saldos de usuarios como las cold wallets permanecieron intactas.
Entre los activos transferidos se identificaron ETH, USDT, USDC, AVAX y BNB. Bitget indicó que la vulnerabilidad ya fue parcheada y que no se registraron transferencias no autorizadas posteriores. Mandiant y SlowMist colaboran con la investigación, y el exchange prevé publicar un informe de seguridad oficial antes de que termine la semana.
La magnitud del robo lo convierte en el mayor hackeo de la industria cripto registrado hasta ahora en 2026, por encima de los incidentes que afectaron a KelpDAO y Drift Protocol. No obstante, el exchange confirmó que el Bitget User Protection Fund, que resguarda 5.500 BTC, cubrirá la totalidad de las pérdidas.
El Fondo de Protección y la Cacería de Fondos Robados
En paralelo, Bitget lanzó un programa de recompensas que ofrece el 5% de los fondos que sean efectivamente congelados o recuperados gracias a la acción directa de terceros. El exchange señaló que algunos activos afectados ya fueron congelados mediante coordinación con socios de la industria, aunque no precisó los montos.
Sobre la identidad de los responsables, Bitget sostuvo que los atacantes son «sofisticados» y tienen respaldo estatal, y apuntó previamente a Corea del Norte como sospechoso principal, aunque aclaró que no formulará conclusiones definitivas hasta que la investigación lo confirme.

