El exchange detectó transferencias no autorizadas el 24 de septiembre. Dice que los fondos de usuarios están cubiertos.
Bitget suspendió los retiros tras detectar transferencias no autorizadas por unos US$351,6 millones desde sus billeteras calientes y tibias. El exchange detectó los movimientos a las 18:31 UTC del 24 de septiembre y activó su protocolo de emergencia en minutos. Las billeteras frías no resultaron afectadas.
La confirmación la dio la directora ejecutiva Gracy Chen, según reporta CryptoSlate. Las billeteras calientes (hot wallets) están conectadas a internet para procesar retiros. Las tibias (warm wallets) tienen exposición intermedia y las frías (cold wallets) guardan las claves fuera de línea. El ataque tocó las dos primeras y dejó intacta la tercera.
Chen afirmó que los saldos de los clientes siguen correctos y que la pérdida cabe en el Fondo de Protección al Usuario (User Protection Fund), que supera los US$464 millones. Los depósitos y el trading continúan con normalidad. Los retiros quedan pausados hasta que termine la revisión de seguridad.
El rastro en cadena, seguido por Bubblemaps, muestra 15 transferencias por casi US$192 millones en siete activos, con Ethereum con 44,4% del total. La diferencia con los US$351,6 millones afectados refleja el corte de la medición: lo rastreado hasta ahora frente al total comprometido.
El exchange marcó las direcciones ligadas a los movimientos y avisó a las autoridades y a firmas de seguridad en cadena.
Bitget prometió actualizaciones cada hora y un informe completo en 24 horas, con la causa raíz y las medidas correctivas. De momento no informó cómo se comprometieron las billeteras y dijo que no especulará mientras investiga.
Esa cautela es lo correcto: una versión sobre una falla de sistema circula en medios secundarios sin fuente primaria y no se da por hecha aquí.
Qué se sabe y qué falta por confirmar
Lo verificado alcanza para dimensionar el golpe, pero no para explicar el cómo. Se sabe el cuándo, el dónde, el cuánto y la respuesta. El cuándo: 24 de septiembre, 18:31 UTC. El dónde: hot y warm wallets. El cuánto: US$351,6 millones afectados.
Falta el vector: si fue una clave comprometida, un fallo de lógica o un sistema interno.
La cobertura independiente coincide en lo central. CoinDesk en español reporta US$352 millones afectados y la misma promesa sobre fondos seguros. Forbes tituló con la cifra de US$351,6 millones y el congelamiento de retiros. Ninguno publica todavía el informe técnico del exchange, que es la pieza que falta.
Si la cifra se confirma como pérdida, sería el mayor hackeo de 2026. Superaría al exploit de KelpDAO, que drenó casi US$292 millones en abril por una verificación cruzada riesgosa. La comparación mide escala, no diagnóstico: cada caso tiene un vector distinto y este aún no se conoce.
Un septiembre récord para las pérdidas cripto
El ataque a Bitget convierte a septiembre en el mes más caro del año para la seguridad cripto. DeFiLlama había registrado unos US$331 millones en 17 incidentes antes del exploit de Fetch.ai del 19 de septiembre. Los ataques siguientes llevaron la cuenta sobre US$342 millones, con el incidente de Liquid Network (unos US$320 millones) como el mayor daño previo del mes.
Sumados los US$351,6 millones de Bitget, el total reportado de septiembre supera los US$684 millones en términos brutos. La cifra deja atrás a abril, con US$646,9 millones por los ataques a Drift y KelpDAO. El total puede cambiar si se recuperan activos o si parte de lo afectado no se clasifica como pérdida final.
El golpe llega en un momento incómodo para la compañía. Bitget celebra su octavo aniversario con una campaña que la presenta más allá de cripto, hacia acciones, divisas y otros mercados bajo su estrategia de Exchange Universal. Un ataque de esta escala en plena expansión obliga a mostrar que el fondo de protección y la revisión prometida funcionan en la práctica.
Para la región, el caso se reporta sin relleno. Es un hecho global de infraestructura de exchanges, sin capítulo latinoamericano en las fuentes. Para un lector regional la pregunta es directa: qué pasa con sus fondos y cuándo vuelven los retiros.
