La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Chainalysis atribuye a Corea del Norte 387 millones de dólares del hackeo de Bitget: lo que importa ahora para los inversores en Alemania

La firma de análisis Chainalysis atribuye el robo de unos 387 millones de dólares en Bitget a actores vinculados a la RPDC y sitúa el total anual por encima de los mil millones de dólares. Qué significa eso para la custodia, la elección de plataforma y los justificantes en Alemania.

Sala de control de un centro de datos de noche con los monitores apagados y una luz roja de alarma
15 min de lectura
Compartir:

El asalto a la plataforma de criptoactivos Bitget del 24 de septiembre de 2026 ya tiene remitente: a comienzos de octubre, la firma de análisis Chainalysis atribuyó el robo de unos 387 millones de dólares a actores vinculados a la República Popular Democrática de Corea. Para ti como inversor en Alemania, esa atribución no cambia nada de tu saldo, pero sí cambia la valoración del riesgo: quien sospecha un equipo respaldado por un Estado detrás de un ataque cuenta con una serie y no con un caso aislado. Este texto ordena lo que está documentado y lo que de ahí se sigue para la custodia, la elección de plataforma y los justificantes.

387 millones de dólares en 23 transferencias: así fue el hackeo de Bitget

El ataque del 24 de septiembre de 2026 alcanzó una cartera caliente de la plataforma, es decir, un saldo conectado de forma permanente a internet y que atiende las retiradas. Una cartera caliente es la contraparte de la cartera fría, cuyas claves están fuera de línea. Precisamente esa accesibilidad la convierte en objetivo: quien controla las claves puede transferir de inmediato.

Según la exposición de Chainalysis, unos 387 millones de dólares salieron de la plataforma en tres horas, repartidos en 23 transferencias individuales. La suma se indica, según la publicación, entre 387 y 388 millones de dólares; la horquilla surge de momentos de valoración distintos de los tokens movidos. Tres horas, en este contexto, es mucho tiempo. Bastan para repartir dinero por varias redes y no bastan para inmovilizarlo si nadie mira.

La reacción de la plataforma fue por fases. Las retiradas quedaron primero detenidas y después Bitget afirma haberlas reabierto de forma gradual a partir del 28 de septiembre. Como informó cryptoticker.io el 29 de septiembre de 2026, los clientes retiraron en los días siguientes unos 463 millones de dólares netos, es decir, más de lo que costó el propio ataque. Ese es el segundo daño de un hackeo, y golpea a la plataforma, no al atacante.

La atribución a actores cercanos a la RPDC y sus límites

Una atribución en la ciencia forense de blockchain no es una confesión ni una sentencia. Es un enunciado de probabilidad que se apoya en patrones: direcciones recurrentes, casas de cambio conocidas, secuencias típicas de ocultación, ventanas de actividad. Chainalysis trabaja con un fondo de direcciones que ha ido creciendo durante años a partir de investigaciones, datos de plataformas y observaciones propias.

Lo que resiste en una atribución así es que los caminos del dinero pueden reconstruirse. Lo que resiste menos es cualquier afirmación sobre quién estaba ante el teclado. Por eso la formulación de los analistas se mantiene deliberadamente prudente y habla de actores vinculados a la RPDC, no de un organismo ni de una persona designada con nombre. Conviene leer esa prudencia cuando los titulares convierten una atribución en un hecho.

Para la práctica basta la versión prudente. Que un atacante esté financiado por un Estado o no cambia la probabilidad de que el mismo método reaparezca en tres meses. Los equipos respaldados por un Estado trabajan a largo plazo, con presupuesto y con paciencia.

Ethereum, XRP, Zcash y Tron: las cuatro cadenas de la salida de fondos

El dinero no se quedó en una sola red. Chainalysis cifra el reparto en cuatro cadenas: el 49,7 por ciento fluyó por Ethereum, el 40,8 por ciento por XRP, el 7,6 por ciento por Zcash y el 1,8 por ciento por Tron. Ese reparto no es casual, sino una división del trabajo.

Ethereum aporta la mayor liquidez y la mayoría de los centros de negociación descentralizados en los que pueden canjearse tokens sin abrir una cuenta. XRP ofrece transferencias rápidas y baratas con un tiempo de confirmación corto. Zcash permite transacciones blindadas en las que el importe y los participantes quedan ocultos en el protocolo. Tron es una vía extendida para movimientos de stablecoins con costes bajos.

La parte en Zcash es el tramo más delicado del rastro. Ya el 30 de septiembre de 2026, cryptoticker.io describió cómo 2.746 ZEC de este expediente pasaron a un fondo común blindado. Lo que entra ahí no puede seguirse más desde fuera mientras permanezca dentro. Queda por observar la salida: en algún momento el dinero tiene que llegar a una plataforma para convertirse en moneda nacional, y ahí se aplican la verificación de identidad y la supervisión antiblanqueo.

Para situar las magnitudes: Zcash cotizaba el domingo por la noche en torno a 1.336 dólares, un 17 por ciento largo por debajo del nivel de la semana anterior; Ethereum, en unos 2.706 dólares, y XRP, en torno a 1,51 dólares, en todos los casos según CoinGecko. Los precios no dicen nada sobre el hackeo; solo muestran el tamaño de los mercados por los que circuló el dinero.

Cable de fibra óptica cortado cuyas guías de luz se abren en cuatro haces luminosos separados
Cuatro cadenas, un solo origen: el reparto del botín entre Ethereum, XRP, Zcash y Tron sigue una división del trabajo de liquidez, velocidad y blindaje.

Puentes entre cadenas y mezcladores: el camino del dinero tras la salida

Tras la salida de fondos empieza la segunda fase, la ocultación. Chainalysis menciona para ello cuatro herramientas: puentes, protocolos de liquidez entre redes, mezcladores y plataformas descentralizadas. Un puente es un servicio que bloquea un valor en una red y libera su equivalente en otra. No corta el rastro, pero lo parte en dos trozos que hay que volver a unir.

Un protocolo de liquidez entre redes va un paso más allá. Según esta exposición, los investigadores siguieron XRP robado a través de uno de estos protocolos, que al final pagó Bitcoin en lugar de enviar los tokens directamente a una plataforma. Desde el punto de vista del seguimiento eso significa: el mismo dinero sale del servicio en otra moneda y en otra red, y la conexión se sostiene solo en la cercanía temporal y en la magnitud de los importes.

Un mezclador, por su parte, agrupa los depósitos de muchos usuarios y los devuelve mezclados de nuevo. Las plataformas descentralizadas, en fin, canjean tokens sin apertura de cuenta. Ninguna de estas herramientas está prohibida en sí misma, y todas tienen usos legítimos. Encadenadas una tras otra componen una secuencia que cuesta tiempo a los investigadores. Justo en ese tiempo incide la parte técnica del informe.

Mil millones de dólares en 2026: el balance de los robos atribuidos a la RPDC

Con el caso Bitget, la suma de los robos de criptoactivos que Chainalysis atribuye en 2026 a grupos vinculados a la RPDC supera el umbral de los mil millones de dólares. Esa cifra es un total anual de varios incidentes, no la valoración de un único ataque.

Para situarla ayuda mirar el mercado en su conjunto. cryptoticker.io informó el 2 de octubre de 2026 de que las pérdidas por hackeos de criptoactivos en el tercer trimestre de 2026 sumaron 1.260 millones de dólares, el nivel trimestral más alto. Un único incidente de 387 millones de dólares supone de ahí algo menos de un tercio. Una concentración de este tipo es, para un inversor, una información más importante que el total anual, porque muestra dónde está el riesgo: en los saldos grandes custodiados de forma centralizada.

Qué hace tan atractiva la cartera caliente de una plataforma

Una plataforma tiene que poder pagar en todo momento. Para eso mantiene una parte de los saldos de clientes en carteras cuyas claves residen en sistemas accesibles en línea. Cuanto mayor es la plataforma, mayor es ese depósito. Un atacante que entra una vez consigue de una sola vez más de lo que obtendría en cien ataques a usuarios individuales. Es la razón estructural por la que los saldos de las plataformas son objetivo habitual de estas operaciones, y ninguna atribución la cambia.

El seguimiento asistido por IA reduce el emparejamiento de puentes a menos de diez minutos

La segunda parte notable del informe se refiere a la herramienta, no al autor. Chainalysis indica haber empleado una automatización de IA propia para emparejar transferencias realizadas a través de puentes. Ese emparejamiento es trabajo manual: para cada entrada en una cadena se busca la salida correspondiente en la otra, mediante marcas de tiempo, importes y comisiones. Según la firma, una tarea que habría llevado más de 20 horas se redujo a menos de diez minutos.

Ese dato proviene del propio proveedor y no es verificable desde fuera. Resulta plausible de todos modos, porque el reconocimiento de patrones sobre grandes volúmenes de datos es justamente la fortaleza de estos procedimientos. La consecuencia es un desplazamiento en el ritmo: ocultar sigue siendo barato, seguir el rastro se vuelve más rápido. Quien envía dinero por cinco estaciones gana ahora horas y no semanas.

Para ti eso tiene un efecto secundario muy concreto. Cuanto más rápido se marcan las direcciones como contaminadas, más probable es que una plataforma congele los depósitos afectados. Eso alcanza también a usuarios que han recibido tokens por casualidad mediante un canje descentralizado alimentado con fondos marcados. Quien canjea importes mayores con contrapartes desconocidas carga también con ese riesgo.

Qué significa el hackeo para un saldo en una plataforma de criptoactivos

La distinción más importante es la que hay entre posesión y derecho de crédito. Si tus monedas están en una plataforma, no tienes claves. Tienes un crédito frente a la empresa. Mientras la empresa funciona, nunca notas la diferencia. Si falla, su solvencia decide si recuperas tu saldo.

De ahí no se sigue ningún juicio general contra las plataformas. Sin plataforma no hay vía de compra, y para importes pequeños en movimiento continuo la custodia allí es práctica. La cuestión es la cuantía. Un importe cuya pérdida te afectaría de verdad corresponde a una custodia en la que tú tengas la clave. Qué dispositivos lo permiten y en qué se diferencian los modelos lo muestra nuestra comparativa de carteras hardware con las condiciones actuales.

Un segundo punto se refiere a la dispersión. Varios saldos más pequeños en distintos proveedores reducen el riesgo de un fallo aislado, pero aumentan el esfuerzo en justificantes y comisiones. Aquí no hay solución sin inconveniente, solo una decisión que encaje con tu propia cuantía.

Cinta de balizamiento ante una puerta de acero entornada en un pasillo técnico vacío de noche
Cuando las retiradas se detienen, cuenta menos el precio que la pregunta de cuánto aguanta una plataforma sin depósitos nuevos.

Fondo de protección, reservas y plazos de retirada en Bitget

Tras el ataque, Bitget afirma haber repuesto su fondo de protección hasta unos 309 millones de dólares. Un fondo así es una reserva voluntaria de la empresa, no un sistema de garantía de depósitos. Detrás no hay garantía legal alguna, ni derecho a indemnización, ni autoridad que intervenga en caso de fallo. La cuantía de un fondo dice algo sobre la intención de un proveedor, nada sobre un compromiso.

Igual de importante es la cuestión de los justificantes. Las certificaciones de reservas, a menudo llamadas prueba de reservas, acreditan en un momento dado que existen saldos. No acreditan que no haya pasivos enfrentados a ellos. Una prueba completa necesitaría los dos lados del balance y una auditoría independiente. Quien lee una declaración de reservas lee, por tanto, una instantánea.

Autorización MiCA y registro de la BaFin: el marco jurídico en Alemania

Desde que terminó el plazo transitorio europeo, el 1 de julio de 2026, todo proveedor que presta servicios de criptoactivos en Alemania necesita una autorización. La base es el reglamento europeo sobre los mercados de criptoactivos, MiCA en abreviatura, complementado en Alemania por la ley de supervisión de los mercados de criptoactivos. Qué obligaciones trae eso para los proveedores lo sitúa nuestro panorama de la licencia MiCA y sus deberes.

En la práctica significa dos cosas. Primero, hay un registro en el que puedes comprobar si una empresa está supervisada: la base de datos de empresas de la BaFin recoge las entidades autorizadas y es de consulta pública. Segundo, una autorización no significa que un proveedor esté a salvo de ataques. Significa que hay exigencias de organización, de fondos propios y de vías de reclamación, y una supervisión que puede intervenir.

Un ataque a una plataforma fuera de este marco tiene para ti una consecuencia incómoda: falta la instancia a la que dirigirte. Con un proveedor autorizado en la UE, el reglamento fija plazos para tramitar las reclamaciones. Con un proveedor sin autorización queda la vía de un tribunal extranjero, y para sumas pequeñas esa vía está en la práctica cerrada.

Custodia propia, frase de recuperación y cartera hardware

Custodia propia significa que tú mismo tienes las claves privadas. Por regla general la protege una frase de recuperación, la seed phrase, normalmente de doce o 24 palabras. Quien tiene esas palabras tiene las monedas. De ahí se sigue toda la práctica: la frase nace en el dispositivo, nunca se teclea, nunca se fotografía, nunca se guarda en una nube y nunca se introduce en un formulario que la pida.

Una cartera hardware es un dispositivo que genera la clave y confirma transacciones sin entregarla. Protege frente a ataques a tu ordenador y frente al fallo de una plataforma. No protege frente a la pérdida de la frase de recuperación ni frente a una firma que tú mismo otorgas en una página falsificada.

La cuestión fiscal silenciosa al cambiar de sitio

Mudar las monedas propias de una plataforma a una cartera propia no es una venta y no genera impuesto en Alemania, porque no hay operación de transmisión. Lo importante son los justificantes: la fecha y el coste de adquisición no viajan de forma automática. Quien quiera acreditar después el plazo de tenencia de un año necesita las liquidaciones originales. Saca por eso la documentación antes de que se cierre una cuenta, porque luego el acceso al historial suele desaparecer.

Ofertas de empleo falsas como puerta de entrada: la segunda táctica de la RPDC

Junto al ataque a los sistemas de las plataformas hay un segundo método que alcanza a usuarios y desarrolladores concretos. cryptoticker.io describió el 19 de septiembre de 2026 cómo se distribuía software malicioso mediante ofertas de empleo falsas y supuestas entrevistas, con el que podían vaciarse carteras. El patrón es siempre parecido: una oferta atractiva, un archivo o un proyecto de código que hay que ejecutar en local y una presión de tiempo que acorta la reflexión.

La protección contra eso es banal y eficaz. Código ajeno no se ejecuta en el ordenador en el que hay una cartera. Quien trabaja profesionalmente con criptoactivos separa el equipo de trabajo y la custodia. Y ningún empleador serio pide una frase de recuperación, una exportación de cartera o una transferencia de prueba.

La conexión con el caso Bitget está en el objetivo, no en la técnica. El mismo total anual de más de mil millones de dólares se alimenta de las dos vías: el gran asalto a un custodio y el trabajo paciente sobre claves individuales.

Hackeo de Bitget: tus tres próximos pasos

  1. Ordena el lugar de custodia según la cuantía. Fija qué suma dejas en una plataforma y traslada el resto a una cartera propia. Si para eso necesitas una plataforma con autorización en la UE como punto de partida, encontrarás los proveedores autorizados en nuestro panorama de exchanges cripto regulados.
  2. Endurece los accesos y la recuperación. Doble factor mediante una aplicación y no por SMS, una lista propia de direcciones de retirada y una frase de recuperación que exista solo en papel o en metal. Para importes menores sin dispositivo propio, la comparativa de carteras software muestra qué aplicaciones mantienen las claves en local.
  3. Asegura los justificantes mientras tengas acceso. Saca liquidaciones, fechas de compra y comprobantes de transferencia de cada cuenta que reduzcas o cierres. Un rastreador de cartera se encarga de ello de forma continua; qué herramientas arrastran el plazo de tenencia por acceso está en nuestro panorama del software fiscal para criptomonedas.

La atribución del robo no cambia nada de tu saldo. Cambia la expectativa: un adversario con presupuesto y paciencia vuelve, y la prevención más barata sigue siendo no tenerlo todo en un mismo sitio. Decrypt describió la atribución en detalle.

(4 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre el hackeo de Bitget

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar