La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas

Bitget comunica salidas no autorizadas de unos 351,6 millones de dólares y ha suspendido los retiros. Para los clientes europeos existentes se cierra así la única vía que MiCA les había dejado.

Puerta de acero de una cámara acorazada forzada, con los pestillos doblados, y delante una moneda física con el símbolo de Bitcoin grabado
14 min read
Compartir:

La noche del jueves 24 de septiembre de 2026, el exchange de criptomonedas Bitget afirmó haber detectado a las 18:31 UTC salidas no autorizadas desde una parte de sus monederos y haber suspendido a continuación los retiros. La cifra que menciona la propia empresa ronda los 351,6 millones de dólares. Para un inversor europeo, el dato decisivo no es la magnitud del daño, sino el bloqueo de los retiros: quien todavía mantenga un saldo residual en Bitget no puede acceder a él en este momento.

Eso afecta a un grupo que ya iba contrarreloj. Desde el 1 de julio de 2026, los proveedores sin autorización MiCA no pueden iniciar nuevas operaciones en el Espacio Económico Europeo. Bitget ha abandonado el mercado del EEE por fases y ha remitido a sus clientes existentes a retirar sus saldos. Justo esa única vía que quedaba está ahora cerrada temporalmente.

Qué ha ocurrido en Bitget: monederos calientes, templados y 351,6 millones de dólares

Un monedero caliente (hot wallet) es un monedero de un exchange cuya clave privada permanece conectada de forma continua a internet. Tiene que estarlo, porque los retiros deben ejecutarse en segundos. Un monedero frío (cold wallet) mantiene la clave fuera de línea, normalmente en un hardware separado; es lento, pero queda fuera del alcance de un atacante que opere desde la red. Entre ambos se sitúa el monedero templado (warm wallet), un nivel intermedio con acceso a la red limitado pero real.

Bitget describe su custodia como una arquitectura de tres niveles formada exactamente por esas capas. Según la directora ejecutiva Gracy Chen, citada por CoinDesk, solo está afectada una parte del nivel caliente y templado, mientras que los monederos fríos permanecen intactos. Los importes que los observadores veían en la cadena divergieron al principio: los analistas de blockchain notificaron en las primeras horas movimientos de entre 178 y 183 millones de dólares aproximadamente, mientras que la empresa habla de 351,6 millones de dólares. Una horquilla así es normal en las primeras horas tras un incidente, porque los observadores externos solo ven las transacciones que ya han podido atribuir.

Según el análisis de CryptoSlate, las salidas se repartieron en quince transferencias y siete activos a través de varias redes. El mayor bloque individual correspondió con un 44,4 % a Ethereum; también resultaron afectados, entre otros, BNB, AVAX y la stablecoin USDT. Llama la atención que los fondos se agruparan después en una única dirección.

El exchange trata de forma distinta los depósitos y los retiros: los depósitos y la operativa siguen funcionando, según la empresa, y solo los retiros quedan en pausa mientras dura la revisión de seguridad. Bitget anunció actualizaciones cada hora y un informe completo sobre la causa en un plazo de 24 horas. Ninguno de los dos estaba disponible al cierre de esta edición.

Por qué el bloqueo de retiros golpea sobre todo a los clientes europeos existentes

Para un inversor europeo el caso puede parecer lejano, porque Bitget ya no puede hacer negocio nuevo aquí. Precisamente eso vuelve la situación más incómoda, no más inofensiva. Cuando un proveedor se retira de forma ordenada del EEE, a los clientes existentes suele quedarles una sola acción: retirar. Si esa vía queda bloqueada por tiempo indefinido, los afectados pierden la única opción que la regulación les había dejado.

A ello se suma un segundo plazo que nada tiene que ver con el incidente y que, aun así, corre en paralelo. El 18 de septiembre Bitget había anunciado la retirada de los pares COTI/USDT, SAGA/USDT y RVN/USDT para el 24 de septiembre a las 10:00 UTC. Para esos tres valores, los retiros siguen abiertos hasta el 24 de diciembre de 2026 a las 10:00 UTC, según el anuncio. Quien todavía mantenga posiciones ahí tiene, por tanto, una fecha en el calendario y a la vez una vía de retiro bloqueada. Esa simultaneidad explica por qué aquí esperar no lo resuelve solo.

En la práctica: comprueba hoy mismo si te ves afectado. Entra en tu cuenta, anota el saldo con fecha y hora, haz una captura de pantalla y cursa una orden de retiro en cuanto la función vuelva a abrirse. Un saldo documentado es después la base de cualquier reclamación y de tu declaración fiscal. No respondas a correos ni a mensajes directos que en esta situación te ofrezcan ayuda para retirar: un bloqueo de retiros es justo el momento en que los estafadores se acercan a las listas de clientes con supuestos servicios de recuperación.

Una pesada compuerta metálica desciende sobre un pozo y deja solo una estrecha franja de luz, con una moneda caída en primer plano
Una vía de retiro bloqueada golpea con más dureza a los clientes a los que la regulación ya solo permitía retirar.

MiCA y el registro de la ESMA: qué exchange puede atenderte

El reglamento europeo sobre mercados de criptoactivos, MiCA en su forma abreviada, exige desde 2025 a todo proveedor que preste servicios sobre criptoactivos en el EEE una autorización como PSC (proveedor de servicios de criptoactivos). Los proveedores autorizados figuran en un registro público de la autoridad europea de valores y mercados, la ESMA. Las reglas transitorias para los proveedores antiguos expiraron el 1 de julio de 2026.

Bitget no dispone de esa autorización y no figura en ese registro. La empresa ha solicitado una licencia en Austria y está construyendo una entidad europea en Viena; hasta que se le conceda, no ofrece servicios en el EEE. Lo que en retrospectiva parece un trámite es la diferencia real para ti: con un proveedor autorizado tendrías un supervisor europeo como interlocutor, obligaciones de información y requisitos documentados de custodia. Sin autorización falta todo ese aparato y dependes de los compromisos de la empresa.

De ahí se deriva la primera comprobación, que va más allá de este caso concreto. Mira bajo qué sociedad y en qué país está realmente autorizado tu proveedor, y contrástalo con el registro de la ESMA. Si buscas una orientación, nuestro panorama de exchanges cripto regulados para inversores europeos recoge los proveedores que han superado ese listón. Las obligaciones que asumen esas empresas bajo el régimen de licencia de MiCA son un tema aparte que hemos tratado en otro lugar.

Un malentendido aparece a menudo: una autorización MiCA no es un escudo frente a los ataques. Obliga al proveedor a cumplir requisitos de organización y a separar el patrimonio de los clientes, y te da un interlocutor regulado en caso de siniestro. No impide la intrusión técnica.

Los tres niveles de monederos de un exchange: qué protege de verdad tu saldo

Cuando mantienes monedas en una cuenta de un exchange, no posees monedas en la blockchain, sino un derecho de crédito frente a la empresa. El exchange lleva internamente una cuenta de tu saldo y guarda las posiciones de todos los clientes agrupadas en sus propios monederos. Esa distinción se vuelve relevante en el momento en que las posiciones del exchange caen por debajo de la suma de los derechos de sus clientes.

El reparto entre caliente, templado y frío es la respuesta habitual a ese riesgo. La gran mayoría de las posiciones de los clientes debe permanecer fuera de línea, mientras que solo se mantiene en línea una reserva de trabajo, suficiente para la operativa diaria de retiros. Si el reparto funciona como está previsto, una intrusión en el monedero caliente alcanza únicamente esa reserva de trabajo. En el caso presente, sin embargo, la cifra que menciona la empresa se sitúa en cientos de millones, lo que muestra el tamaño que alcanza esa reserva en un exchange grande.

De ahí puedes derivar una pregunta que cabe plantear a cualquier proveedor: ¿publica una prueba de sus reservas y puede comprobarse esa prueba de forma independiente? Una acreditación con valor menciona direcciones, una fecha de corte y un procedimiento con el que los clientes puedan verificar que su propio saldo está incluido. Una nota de prensa con una cifra total y sin direcciones comprobables no cumple ese requisito.

El fondo de protección no es un fondo de garantía de depósitos: qué significan 464 millones de dólares de cobertura

Bitget remite a un fondo de protección propio que, según la empresa, mantiene más de 464 millones de dólares y cubriría el daño por completo. Ese compromiso solo es sólido dentro del marco en que está formulado, y ese marco difiere de raíz de lo que conoces por tu cuenta bancaria.

El fondo de garantía de depósitos legal en la Unión Europea protege los saldos bancarios hasta 100.000 euros por cliente y entidad. Se apoya en una directiva, está sujeto a supervisión pública y se aplica con independencia de si el banco quiere pagar. El fondo de protección de un exchange cripto es, en cambio, una reserva voluntaria de la empresa. Sobre el pago, el orden y el importe decide la propia empresa. Para los criptoactivos no existe en la UE ningún fondo de garantía de depósitos legal, tampoco bajo MiCA.

Esto no dice nada sobre la disposición de Bitget a pagar; describe la naturaleza del instrumento. Un fondo de protección puede absorber un daño por completo, y en el sector ya lo ha hecho. Lo que no puedes hacer es confiar en él del mismo modo en que confías en un aval bancario.

Dispositivo de hardware para la custodia de claves sobre una tabla de madera oscura, junto a una caja metálica con una nota manuscrita y una moneda
Quien custodia por su cuenta cambia el riesgo del proveedor por su propio cuidado en el manejo de la clave.

Autocustodia y cartera hardware: cuándo compensa mudarse de la cuenta del exchange

La autocustodia significa que guardas tú mismo la clave privada de tus monedas y que nadie más puede disponer de ellas. Una cartera hardware es un pequeño dispositivo que genera esa clave y la mantiene permanentemente separada de tu ordenador; las transferencias se confirman en el dispositivo y la clave nunca sale de él. La frase semilla es la secuencia de palabras con la que esa clave puede restaurarse y, por tanto, el acceso real a tu patrimonio.

La ventaja está a la vista: una intrusión en un exchange no alcanza las posiciones que están en un dispositivo propio. El reverso se subestima con frecuencia. Quien custodia por su cuenta no tiene un teléfono de recuperación. Una semilla perdida o fotografiada supone la pérdida definitiva, y en agosto de 2026 un fallo en la generación de claves de ciertos dispositivos fuera de línea demostró que también esta vía acarrea riesgos propios.

Una regla práctica útil separa según el uso. Los importes con los que operas activamente pueden estar en un exchange regulado, porque ahí necesitas poder actuar rápido. Todo lo que quieras mantener durante meses, y cuya pérdida te dolería, corresponde a tu propio hardware. Si te mudas por primera vez, infórmate antes en nuestra comparativa de carteras hardware y envía primero un importe pequeño de prueba antes de mandar el resto.

Al cuidado pertenece un punto que no cuesta nada y que se olvida con regularidad: anota la frase semilla a mano, guárdala separada del dispositivo y no la deposites nunca como foto, como archivo de texto ni en un almacenamiento en la nube. La pérdida total más frecuente en la autocustodia rara vez se debe a un ataque contra el dispositivo. Casi siempre existía una copia de la semilla en un lugar al que llegó otra persona.

Impuestos y plazo de tenencia: qué supone un saldo congelado para tu declaración

Un bloqueo de retiros es, en términos fiscales, un no suceso de entrada. Mientras tus monedas figuren en la cuenta y simplemente no puedan moverse, no has vendido ni permutado, y no se produce ninguna transmisión. En Alemania, el plazo de tenencia de un año del artículo 23 de la ley del impuesto sobre la renta sigue corriendo durante ese tiempo, porque se vincula a la adquisición y a la transmisión, no a la disponibilidad.

La cosa cambia en cuanto un saldo bloqueado se convierte en una pérdida efectiva. Si una pérdida derivada de criptoactivos robados o ya no retirables puede computarse fiscalmente, y de qué manera, no está resuelto en Alemania y depende del caso concreto. El ministerio federal de Hacienda no se posicionó con claridad sobre las pérdidas por robo en su escrito sobre criptoactivos. De ahí se deriva para ti, sobre todo, un deber de documentación por cuenta propia: guarda extractos de cuenta, listados de transacciones y las comunicaciones del proveedor con su fecha mientras todavía tengas acceso a tu cuenta.

Si ya llevas una herramienta de cartera, anota ahí la operación como una partida propia en lugar de retenerla de memoria. Nuestro panorama de software fiscal de criptomonedas y rastreadores de cartera muestra qué programas emiten los justificantes en una forma que acepta una agencia tributaria. Con importes elevados, acudir a un asesor fiscal sale más barato, porque una partida de pérdidas mal planteada genera preguntas después.

Septiembre de 2026 en el balance de ataques: Liquid Network, Bitget y el total del año

El incidente no está solo. Según las cifras que CryptoSlate reúne apoyándose en DeFiLlama, las pérdidas por ataques en septiembre de 2026 ya alcanzaban unos 342 millones de dólares antes del incidente de Bitget. Con el daño ahora comunicado, el mes suma más de 684 millones de dólares y supera así el máximo anual anterior, fijado en abril en 646,9 millones de dólares.

La mayor partida individual anterior la puso a principios de septiembre la Liquid Network, con unos 320 millones de dólares, donde los atacantes declararon haber actuado como white hats. A ello se sumaron incidentes menores, entre otros un ataque a un monedero caliente del proveedor Duelbits por unos 7 millones de dólares. Para situarlo: un balance mensual depende en gran medida de unos pocos casos individuales grandes, y de ahí no se lee ninguna tendencia para el trimestre que viene.

Para valorar tu propio riesgo resulta de todos modos más útil otra observación. Los grandes daños de este año se produjeron de forma abrumadora allí donde el patrimonio estaba agrupado en un custodio. Eso vale también para los casos ordenados: tanto el cierre de BitMEX el 23 de septiembre como la clausura anunciada de CoinEx a final de año han colocado a los clientes en la misma situación, la de tener que sacar saldos bajo presión de tiempo de una plataforma que ya no podían elegir. El propio Bitcoin apenas reaccionó a la noticia esa noche; el mercado trata ya una intrusión en un exchange concreto como un suceso de ese exchange.

Comprobaciones tras el ataque a Bitget: qué te llevas

  1. Aclara hoy si te ves afectado y documenta la situación. Entra en tu cuenta, anota los saldos con fecha y hora, guarda el listado de transacciones y las comunicaciones del proveedor, y cursa la orden de retiro en cuanto la función vuelva a estar abierta. Para los tres pares retirados el 24 de septiembre, la ventana de retiro termina el 24 de diciembre de 2026. Conserva los justificantes tal como una agencia tributaria querrá verlos después — las herramientas adecuadas están en nuestra comparativa de software fiscal de criptomonedas.
  2. Comprueba la autorización de cada exchange que uses. Mira qué sociedad y en qué país responde de tu cuenta, y contrástala con el registro de la ESMA. Un proveedor sin autorización como PSC no puede atenderte en el EEE, y en caso de conflicto te faltará el supervisor europeo como interlocutor. Las casas que han superado ese listón figuran en nuestro panorama de exchanges cripto regulados.
  3. Separa la posición de trading y la posición de largo plazo. Lo que mueves puede estar en el exchange; lo que mantienes durante meses corresponde a tu propio hardware, con la frase semilla anotada a mano y guardada aparte del dispositivo, y un pequeño importe de prueba antes de la primera transferencia grande. Los dispositivos y sus diferencias los encuentras en nuestra comparativa de carteras hardware.

Una última valoración, válida en el momento de escribir estas líneas: Bitget comunicó el incidente por su cuenta, cifró el daño y prometió cobertura con su propio fondo de protección. Si los retiros reabrirán con rapidez y si el informe de causas anunciado responderá a las preguntas abiertas no era previsible al cierre de la edición. Hasta entonces rige para ti la regla sobria que esta noche ha vuelto a confirmar: un saldo en un exchange es un derecho de crédito frente a una empresa, y su valor depende de que esa empresa pueda pagar y tenga permiso para hacerlo.

(24 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

También te podría interesar