Puntos clave de la noticia:
- El hacker de Bitget comenzó a mover fondos robados por primera vez desde el ataque del 24 de septiembre, convirtiendo ETH en BTC a través de THORChain.
- Bitget revisó posteriormente el impacto del incidente hasta aproximadamente $387,5 millones, mientras asegura que los balances de los clientes siguen protegidos por su User Protection Fund.
- La nueva actividad cross-chain complica los esfuerzos de recuperación, mientras la atribución sigue sin confirmarse pese a similitudes señaladas por Bitget con tácticas asociadas a grupos de hackers norcoreanos.
Una wallet vinculada al exploit de Bitget comenzó a mover fondos robados por primera vez desde que el exchange sufrió un ataque de más de $350 millones. En una actualización de Lookonchain, el tracker indicó que el atacante estaba convirtiendo ETH en BTC mediante THORChain. El movimiento representa la primera transferencia importante posterior al hack desde wallets relacionadas con el ataque del 24 de septiembre, volviendo a poner el foco sobre cómo los activos robados podrían dispersarse entre distintas redes.
The #Bitget hacker, who stole $351.6M, is now swapping $ETH for $BTC through #THORChain.https://t.co/JaQJzTXSbahttps://t.co/Nr3GUCGouf pic.twitter.com/bKLixz874C
— Lookonchain (@lookonchain) September 28, 2026
THORChain se convierte en una ruta para los fondos robados de Bitget
El atacante convirtió inicialmente buena parte del valor robado en activos más difíciles de congelar, mientras Bitget revisó posteriormente el impacto total hasta aproximadamente $387,5 millones después de que aparecieran nuevas transferencias. La última actividad muestra que la fase de lavado está pasando de la consolidación hacia la conversión cross-chain. El hack original de Bitget afectó a varias redes y dejó a los investigadores siguiendo de cerca las direcciones controladas por el atacante.
THORChain permite realizar swaps entre activos nativos de distintas blockchains sin depender de un intermediario centralizado. Esa arquitectura también puede complicar los esfuerzos de recuperación cuando fondos robados entran en el protocolo. Convertir ETH en BTC puede reducir la dependencia de activos cuyos emisores o custodios podrían tener capacidad para congelar balances. Rutas similares de lavado cross-chain ya han aparecido en investigaciones anteriores sobre exploits que involucraban movimientos entre activos nativos.
La transferencia llega mientras Bitget continúa restaurando servicios después de contener el ataque y afirmar que los balances de los clientes siguen protegidos por su User Protection Fund. El exchange inició esfuerzos de recuperación junto con firmas de seguridad y otros participantes de la industria para rastrear los activos. La reactivación de las wallets aumenta la urgencia porque cada nuevo swap puede dispersar los fondos entre más direcciones y redes. La revisión de las pérdidas de Bitget muestra la escala del volumen que los investigadores intentan seguir.
La atribución sigue abierta. Bitget ha señalado similitudes técnicas y de comportamiento con actividad asociada a grupos de hackers norcoreanos, pero la investigación todavía no ha producido una atribución pública definitiva. El movimiento a través de THORChain no identifica al atacante, pero sí proporciona a los investigadores otro rastro onchain que seguir. Otros movimientos de fondos vinculados a Lazarus muestran cómo los activos robados pueden pasar por distintas redes y plataformas antes de llegar a destinos posteriores.
La gran pregunta ahora es cuánto del balance restante comenzará a moverse. Esta primera transferencia importante sugiere que el atacante podría estar entrando en una fase de lavado más activa después de varios días con movimientos limitados. El seguimiento de los swaps en THORChain, las wallets de destino y las posteriores transferencias de BTC mostrará si se trató de un movimiento aislado o del inicio de un proceso más amplio para dispersar los fondos.
