Bitget sufre un hackeo de 387 millones de dólares: lo que debe saber quien opera desde España
27 sep 2026 · 23:03 · Francisco Méndez Días
El exchange confirmó un robo que empezó estimándose en 352 millones de dólares y acabó fijándose en 387,5 millones, presuntamente vinculado a hackers norcoreanos. Circle y Tether solo lograron congelar una fracción mínima de lo robado.
El exchange de criptomonedas Bitget, uno de los más usados también por inversores españoles para operar con altcoins y derivados, sufrió esta semana uno de los mayores hackeos del año. La cifra final confirmada por la propia compañía es de 387,5 millones de dólares (unos 360 millones de euros al cambio actual), aunque las primeras estimaciones, publicadas por CoinDesk y Bitcoin Magazine nada más detectarse los movimientos sospechosos, hablaban de 352 millones de dólares.
Cómo entraron los atacantes
Según explicó la consejera delegada de Bitget, Gracy Chen, y recogieron tanto CoinDesk como The Block, el ataque no se produjo por el robo de claves privadas, sino mediante la manipulación ("spoofing") de los datos de transferencia en el backend de los monederos calientes del exchange. Es decir, los atacantes lograron falsificar instrucciones de envío sin necesitar acceso directo a las llaves criptográficas que controlan los fondos, un vector menos habitual que el robo clásico de claves y que apunta a un fallo en los sistemas internos de validación de Bitget.
Una autoría que de momento descansa en la palabra de la empresa
Bitcoin Magazine recogió declaraciones de la propia dirección de Bitget vinculando el ataque a hackers norcoreanos, un grupo al que ya se atribuyen varios de los mayores robos a exchanges de los últimos años. Es importante subrayar que esta atribución procede, por ahora, de una única fuente que reproduce la versión de la propia compañía afectada; no hay confirmación independiente de agencias de ciberseguridad o de un gobierno, así que conviene tomarla como una hipótesis de la empresa y no como un hecho cerrado.
Retiros congelados y fondos que la empresa dice intactos
Bitget suspendió temporalmente los retiros tras detectar el ataque, según Bitcoin Magazine, y la propia compañía aseguró que los saldos de los usuarios permanecen intactos y que las pérdidas se cubrirán con su fondo de protección al usuario, de acuerdo con The Block. CriptoNoticias, citando comunicaciones de Bitget, informó de que el exchange ya ha reanudado los retiros. Se trata, en ambos casos, de afirmaciones respaldadas por una sola fuente cada una, así que hasta que no haya confirmación cruzada conviene tratarlas con la cautela habitual ante declaraciones de la propia empresa hackeada.
Circle y Tether actuaron, pero llegaron tarde
Lo más relevante para cualquier usuario de stablecoins es lo que ocurrió después. Según CoinDesk y Decrypt, Circle y Tether bloquearon una cartera identificada como "Bitget Exploiter 8", inmovilizando unos 318.000 dólares (unos 295.000 euros) en USDC y USDT. Es una cifra minúscula frente al total robado: el atacante ya había convertido la mayor parte de los fondos a ether, un activo que ni Circle ni Tether pueden congelar por su naturaleza descentralizada. El episodio ilustra los límites reales de las stablecoins "censurables" como herramienta de recuperación de fondos robados: funcionan cuando el atacante es lento o descuidado, no como red de seguridad sistemática.
Qué se lleva el inversor español de todo esto
Este hackeo no cambia ninguna norma fiscal ni regulatoria en España, pero sí es un recordatorio de manual: mantener grandes sumas en los monederos calientes de un exchange, por reputado que sea, implica asumir el riesgo de que ese exchange sea vulnerado. Quien opera con Bitget u otros exchanges similares desde España debería revisar qué parte de su cartera necesita realmente tener en el exchange para operar y cuánto puede retirar a custodia propia. Ni Hacienda ni la CNMV entran aquí: la responsabilidad de la seguridad de los fondos en un exchange recae, en última instancia, en la política de seguridad de esa plataforma y en las decisiones de custodia de cada usuario.
Fuentes consultadas: CoinDesk, The Block, Bitcoin Magazine, Decrypt y CriptoNoticias.
Coste real de comprar 500,00 € por transferencia SEPA en la interfaz recomendada (comisión + spread). Todos con licencia europea.
Algunos enlaces son de afiliado; el orden no depende de ello. Comisiones revisadas periódicamente.
Sigue leyendo
Revolut sufre su segunda filtración de datos en un mes: qué hacer si usas la app para comprar cripto
Mejores wallets de criptomonedas en 2026: hardware, móvil y escritorio
Wallets: cuándo sacar tus cripto del exchange y cómo guardarlas
Tarjetas cripto en España: cuáles hay, qué verificación piden y qué ve Hacienda cuando pagas