387,5 millones de dólares en Bitget: el ataque entró por un software de seguridad de terceros, qué vigilar ahora
Bitget ha revelado cómo llegaron los atacantes a sus sistemas de retiro el 24 de septiembre: por un fallo hasta entonces desconocido en un producto de seguridad comprado a un tercero. La segunda fase del calendario de retiros se abre hoy a las 08:00 UTC, y para tu saldo en cualquier exchange el caso cambia las cuentas.

Contenido de la tabla
Contenido de la tabla
Si tienes saldo en un exchange centralizado de criptomonedas, el caso Bitget se lee de otra manera desde el 28 de septiembre. No se forzaron las claves del exchange ni se vació ninguna cartera fría. El atacante entró por un producto de seguridad que la propia Bitget había comprado, y usó los permisos de ese producto para hacerse pasar por administrador. Según las cifras publicadas hasta ahora, el daño se sitúa entre 387,5 y 388 millones de dólares. Para ti eso significa que la seguridad de un exchange no depende solo de su propia tecnología, sino también de cada proveedor al que deja entrar en sus sistemas.
Este texto ordena la vía del ataque, cita las cifras acreditadas y el calendario con el que se reanudan los retiros. También te dice qué partes del caso afectan a una decisión tuya y cuáles siguen siendo una simple noticia de empresa.
Qué dice Bitget sobre la vía del ataque
Según la exposición de la empresa, el atacante aprovechó una vulnerabilidad zero-day en un producto de seguridad de un tercero. Zero-day designa un fallo que el fabricante del software desconocía en el momento del ataque, de modo que no existía ni parche ni aviso. A través de ese fallo, el atacante obtuvo accesos de administrador válidos. Con esos accesos escribió órdenes de retiro falsificadas directamente en los sistemas internos de las carteras y después borró los rastros de esas órdenes.
La secuencia es el hallazgo de fondo. No hubo intrusión en la gestión de claves. La consejera delegada de Bitget, Gracy Chen, declaró a The Block que borrar los rastros fue la parte más delicada de la operación, y situó el incidente explicando que un suceso de esta magnitud es muy grave, pero que grave no equivale a poner en riesgo la existencia de la empresa. Las claves privadas y las carteras frías no resultaron comprometidas según el estado actual de la investigación. Las firmas de seguridad Mandiant y SlowMist se encargan del esclarecimiento.
La cronología del 24 de septiembre: dos transferencias de prueba y luego 17 operaciones
El desarrollo se lee como una prueba de los umbrales de alarma. A las 18:31 UTC salieron dos transferencias mínimas, 0,184 ETH y 193 TRX. Ambas quedaban por debajo de los importes a partir de los cuales se activan los controles de riesgo del exchange. Solo después llegó la salida de fondos propiamente dicha: entre las 18:58 y las 20:09 UTC, 17 operaciones grandes en ocho cadenas de bloques distintas, por un total aproximado de 361 millones de dólares.
Lo que detuvo el proceso no fue el control de retiros, sino la conciliación de cuentas. A las 19:05 UTC el sistema de conciliación avisó de una diferencia entre el saldo teórico y el real, y Bitget bloqueó entonces todos los retiros en toda la plataforma. Entre la primera operación grande y la alarma pasaron siete minutos; entre la alarma y el final de las salidas, algo más de una hora.
Que salieran primero dos importes mínimos es la parte más interesante para ti como usuario. Muestra que los límites por importe no bastan como única defensa cuando el atacante puede probarlos de antemano sin llamar la atención.
Zero-day en un proveedor: por qué un fallo ajeno alcanza a todo el exchange
Un exchange de criptomonedas no solo opera software de negociación. Compra herramientas de vigilancia, gestión de accesos, registro y defensa, y esas herramientas necesitan por naturaleza permisos amplios para hacer su trabajo. De ahí nace precisamente el problema: un producto autorizado a verlo todo y a intervenir en mucho vale más como puerta de entrada que cualquier cuenta de usuario aislada.
Para valorar un exchange, eso desplaza el listón. Una plataforma puede custodiar sus propias claves de forma ejemplar y seguir siendo vulnerable porque un proveedor tenía un fallo. No es un caso aislado de este exchange, sino un patrón que los atacantes aprovechan en todo el sector financiero. Para ti no se deriva de ello ningún motivo de pánico, pero sí una consecuencia sobria: el importe que dejas de forma permanente en una plataforma de negociación debería corresponderse con el importe del que podrías prescindir durante semanas en el peor de los casos.
Cómo resolver en la práctica la custodia fuera de un exchange se explica en la comparativa de carteras de hardware; allí se tratan los dispositivos, los precios y a partir de qué suma compensa el esfuerzo.

El calendario de retiros: las redes de ETH abren el 29 de septiembre a las 08:00 UTC
Bitget no liberó los retiros de golpe, sino por fases. El calendario figura en el comunicado del exchange y queda así:
- 28 de septiembre, 08:00 UTC: BTC a través de la red Bitcoin.
- 29 de septiembre, 08:00 UTC: Ethereum a través de la propia Ethereum y de BSC, Arbitrum, Base y Optimism.
- 30 de septiembre, 08:00 UTC: USDT a través de Ethereum, BSC, Solana y Tron.
- A partir del 2 de octubre, 08:00 UTC: el resto de tokens, los saldos en moneda fiduciaria y los fondos P2P.
El exchange añade que la pausa sirvió para la revisión final de seguridad y que no guarda relación con la disponibilidad de los fondos de los usuarios; los saldos de las cuentas permanecieron sin cambios, y la negociación y los depósitos funcionaron sin interrupción. Lo que puedes extraer de ahí: si tu saldo está en un token que no sea BTC, ETH o USDT, para ti no se mueve nada antes del 2 de octubre. El estado de la situación a 26 de septiembre, cuando se anunciaron las fases, ya quedó recogido por cryptoticker.io.
Custodia tus criptos tú mismoUn fondo de protección de 465 millones de dólares frente a 387,5 millones de daños
Bitget asume la pérdida íntegramente con cargo a su fondo de protección, según su propia exposición; ese fondo estaba valorado en 465 millones de dólares el 25 de septiembre. El fondo debe reponerse hasta al menos 300 millones de dólares en el plazo de una semana; como reserva corporativa, la empresa citó más de 1.400 millones de dólares a 31 de agosto.
Un fondo de protección no es un sistema de garantía de depósitos. Es una reserva voluntaria sobre cuyo uso decide el propio exchange, y no está sometida a ninguna supervisión estatal que pudiera forzar un pago llegado el caso. Eso lo distingue de raíz de la garantía legal de depósitos de una cuenta bancaria, que en la Unión Europea cubre hasta 100.000 euros por cliente y entidad y que precisamente no se aplica a los criptoactivos. El tamaño real de los fondos de los principales mercados y su relación con el volumen negociado los recopiló cryptoticker.io en un recuento propio el 25 de septiembre.
La cifra del daño ha crecido a lo largo de la semana. Nuestra primera información, del 24 de septiembre, hablaba todavía de 351 millones de dólares, porque en ese momento solo se había atribuido una parte de las salidas; así lo expuso cryptoticker.io el día del incidente. Según los datos del 28 de septiembre, el valor se sitúa entre 387,5 y 388 millones de dólares. Estas correcciones al alza son lo habitual en los primeros días de un incidente en un exchange, y son un motivo para no tratar las cifras tempranas como definitivas.
MiCA y la custodia: qué obliga una licencia en Alemania
Desde que el reglamento europeo MiCA se aplica plenamente, todo proveedor que ofrezca custodia, negociación o intercambio a clientes de la Unión Europea necesita una autorización como proveedor de servicios de criptoactivos. Para la custodia, el reglamento exige, entre otras cosas, que los fondos de los clientes se mantengan separados del patrimonio propio del proveedor y que este responda de la pérdida de los criptoactivos custodiados cuando las circunstancias le sean imputables. Qué obligaciones concretas se derivan de ello y qué plazos ha fijado el supervisor están desglosados en nuestro panorama de la licencia MiCA.
En la práctica, esto significa para ti lo siguiente: que puedas invocar esa responsabilidad en caso de siniestro depende de con qué sociedad se celebró tu contrato. Entre el brazo regulado en la Unión Europea de un proveedor y su sociedad internacional suele haber ordenamientos jurídicos completamente distintos en los mercados de negociación. En las condiciones de uso figura qué sociedad es tu contraparte y qué derecho se aplica. Merece la pena mirarlo una vez, antes de que la cuestión importe.

Autocustodia frente a custodia en el exchange: el equilibrio tras el incidente
El caso no ofrece ningún argumento para evitar todos los exchanges. Ofrece uno para decidir el reparto de forma consciente. En una plataforma de negociación tu saldo está donde puedes venderlo o cambiarlo con rapidez, y donde otro responde de la tecnología en caso de siniestro. En custodia propia está donde ningún acceso ajeno al sistema puede moverlo, y donde una frase de recuperación perdida es definitiva.
Una regla práctica utilizable: el importe en el exchange se corresponde con lo que realmente quieres negociar en las próximas semanas, más un colchón. Todo lo que exceda de ahí pertenece a una custodia que controles tú. Dónde pasa ese límite depende de tu frecuencia de negociación, no de una cifra válida para todos. Quien recompone su cartera cada dos días necesita un reparto distinto al de quien compra dos veces al año.
Dos cosas salen más caras en este equilibrio, según la experiencia: la comodidad y la suposición de que un incidente siempre le toca a la otra plataforma. Las 17 operaciones del 24 de septiembre necesitaron 71 minutos. En ese tiempo ningún usuario habría podido reaccionar, ni siquiera el más atento.
Exchanges con licencia europeaPlazo de tenencia e impuestos: un bloqueo de retiros no cambia nada en el artículo 23 de la EStG
Una pregunta surge con cada bloqueo de retiros: ¿sigue corriendo el plazo de tenencia de un año cuando no puedes acceder a tus monedas? Sigue corriendo. Lo determinante para el plazo del artículo 23 de la ley alemana del impuesto sobre la renta es el periodo entre la adquisición y la transmisión, no la cuestión de si entretanto podías disponer de los activos. Un acceso bloqueado por motivos técnicos no es una transmisión y, por tanto, no interrumpe nada.
A la inversa, un incidente de este tipo tampoco genera una pérdida automática que pudieras hacer valer, mientras el saldo de tu cuenta permanezca sin cambios y el exchange pague. Una pérdida relevante a efectos fiscales presupone una salida real de patrimonio. Si un exchange dejara de pagar de forma duradera, la situación sería otra y correspondería a un asesor fiscal, porque entonces se trataría de determinar a partir de cuándo un impago se considera definitivo.
Guarda en todo caso tus extractos de operaciones fuera de la plataforma. Cuando un exchange restringe el acceso, la experiencia dice que los documentos fiscales son los primeros en volverse inalcanzables.
Qué queda abierto
Bitget ha anunciado un informe formal de investigación. Hasta entonces queda abierto de qué producto de seguridad se trataba y si el fallo subyacente se ha cerrado entretanto, porque de ello depende que otras plataformas soporten el mismo riesgo. Queda abierto también si la reposición del fondo de protección se logra en el plazo anunciado. Y sigue abierta la atribución de los autores; la empresa se limitó a señalar que, a su juicio, se trata del mismo grupo del que ya sospechaba antes.
Mientras esos puntos no estén acreditados, rige el estado de este texto. Lo continuaremos en cuanto esté disponible el informe de investigación.
Hackeo de Bitget: lo esencial para decidir
- Mira en qué token está tu saldo. El BTC es retirable desde el 28 de septiembre, el ETH y las redes EVM desde hoy a las 08:00 UTC, el USDT a partir del 30 de septiembre y todo lo demás solo a partir del 2 de octubre. De eso depende que puedas hacer algo siquiera. Adónde acudir en caso de duda lo muestra el panorama de los exchanges de criptomonedas.
- Fija el límite a partir del cual el saldo abandona el exchange. Guíate por tu frecuencia de negociación, no por el precio actual. Qué dispositivos entran en consideración y cuánto cuestan figura en la comparativa de carteras de hardware.
- Comprueba quién es tu contraparte. En las condiciones de uso figuran la sociedad y el derecho aplicable. Si el contrato queda fuera de la Unión Europea, las obligaciones de MiCA no te amparan; las alternativas con autorización europea están entre los exchanges cripto regulados.
(29 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Preguntas frecuentes sobre el incidente de Bitget
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- Bitget reabre los retiros el 28 de septiembre: qué comprobar ahora en tu saldo residual
- Fondos de protección de los exchanges de criptomonedas: qué cubre de verdad tu saldo tras el hackeo a Bitget
- Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
- Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
- Tu exchange de criptomonedas te pide retirar los fondos: cómo detectar el phishing tras la fecha límite de MiCA
También te podría interesar





























