Casi 5.000 bitcoin han salido de las reservas atribuidas a Bitget desde que el exchange reabrió las retiradas tras sufrir un ataque de 387,5 millones de dólares. Los datos de DeFiLlama sitúan el saldo de BTC seguido en las carteras de la plataforma en unos 30.770 BTC, frente a los 35.412 BTC registrados antes del desplome.
La caída equivale a unos 4.642 BTC, valorados en aproximadamente 391 millones de dólares a los precios del momento. El movimiento ofrece la primera señal visible de la reacción de los usuarios después de que Bitget mantuviera congeladas las retiradas durante cuatro días para investigar el mayor incidente de seguridad de sus ocho años de historia.
Más retiradas en cadena de las comunicadas por Bitget
La directora ejecutiva de Bitget, Gracy Chen, explicó el 28 de septiembre que la compañía había procesado 9.585 órdenes de retirada por un total de 4.098,036 BTC a las 17:00, hora UTC+8. Las operaciones se registraron poco después de que la plataforma volviera a permitir las retiradas de bitcoin.
La diferencia entre esa cifra y el descenso observado por DeFiLlama no implica necesariamente que todos los BTC desaparecidos correspondan a retiradas de clientes. El servicio sigue los activos almacenados en direcciones atribuidas a exchanges, por lo que sus variaciones también pueden reflejar movimientos entre carteras o cambios en la cobertura de direcciones identificadas.
Aun con esa cautela, la salida fue rápida. El saldo de bitcoin de Bitget se había mantenido cerca de los 30.000 BTC, llegó a superar brevemente los 35.000 BTC y después volvió a descender.
La plataforma reanudó las retiradas de BTC a las 08:00 UTC del 28 de septiembre, tras completar comprobaciones adicionales sobre su infraestructura. Las retiradas de Ethereum están previstas para el 29 de septiembre; las de USDT, para el día 30; y las del resto de tokens, además de las operaciones con moneda fiat y los servicios entre pares, para el 2 de octubre.
Bitget atribuye el ataque a credenciales comprometidas
Chen sostiene que las claves privadas y las reservas almacenadas en frío no fueron comprometidas. Según la investigación interna citada por la directiva, los atacantes aprovecharon vulnerabilidades en productos de terceros para obtener credenciales internas. Después utilizaron esas credenciales para introducir instrucciones de retirada fraudulentas capaces de eludir los controles de riesgo de Bitget.
La empresa afirma haber aislado los sistemas afectados, revocado y vuelto a emitir las credenciales internas y reorganizado el acceso a la infraestructura sensible. También desactivó la funcionalidad de terceros implicada mientras el proveedor trabaja en una solución. Mandiant y SlowMist participan en el análisis forense y en el seguimiento de los activos robados.
Bitget ha asegurado que los clientes no asumirán pérdidas. La diferencia será cubierta por su Fondo de Protección, que la compañía pretende volver a dotar con más de 300 millones de dólares mediante capital propio en el plazo de una semana, según Chen.
Los fondos robados se fragmentan entre varias redes
La recuperación se complica a medida que los activos pasan por puentes, protocolos entre cadenas y servicios de privacidad. El investigador de blockchain ZachXBT afirmó que actores ilícitos chinos estaban blanqueando fondos del ataque en nombre de hackers supuestamente vinculados a Corea del Norte. Según su seguimiento, el dinero ha saltado entre distintas redes y ha llegado a servicios de mezcla como Wasabi.
El rastro también ha situado a THORChain en el centro del debate. GoPlus estima que unos 101,5 BTC, valorados en alrededor de 8,5 millones de dólares, ya habían salido a través del protocolo, mientras que otros 27,63 millones de XRP, equivalentes a unos 43 millones de dólares, estaban siendo convertidos en bitcoin.
THORChain defiende que no debe bloquear de forma selectiva carteras o intercambios y compara su neutralidad con la de redes como Bitcoin y Ethereum. GoPlus discrepa: recuerda que los nodos de THORChain controlan conjuntamente las cámaras acorazadas mediante firmas umbral y pueden detener firmas por cadena, pausar la red o actuar mediante su sistema de gobernanza.
La disputa enfrenta dos criterios: la neutralidad de una infraestructura sin permisos y la capacidad real de sus operadores para intervenir. Mientras tanto, Bitget continúa reabriendo servicios y los investigadores intentan seguir unos fondos que ya se han repartido entre múltiples cadenas y protocolos.












