- Ciberdelincuentes norcoreanos sustrajeron USD 351 millones del exchange de criptomonedas Bitget.
- El incidente se posiciona como el mayor robo de activos digitales en lo que va de 2026.
- La plataforma activó su fondo de reserva y congeló retiros en las cadenas afectadas.
- Firmas forenses identificaron tácticas de evasión vinculadas al colectivo estatal Lazarus.
El exchange internacional de criptomonedas Bitget confirmó este 25 de septiembre de 2026 haber sido víctima de un sofisticado ciberataque atribuido a grupos de piratas informáticos vinculados al régimen de Corea del Norte, mediante el cual se sustrajeron más de USD 351 millones en diversos activos virtuales. El suceso representa el mayor robo de criptoactivos registrado en el ecosistema financiero global durante el presente año.
La intrusión se detectó durante la jornada del jueves 24 de septiembre, cuando los sistemas de alarma automatizados de la plataforma reportaron transferencias anómalas de gran volumen desde billeteras calientes de custodia temporal hacia múltiples direcciones anónimas. Ante la emergencia, el equipo técnico de Bitget procedió a detener temporalmente los servicios de retiro y depósito en las cadenas de bloques vulneradas para aislar la brecha de seguridad.
Tácticas del grupo Lazarus y dispersión de los fondos robados
Investigadores independientes de seguridad informática y peritos de la firma de análisis en cadena Chainalysis detectaron que los vectores de ataque coinciden plenamente con el modus operandi del colectivo cibernético estatal Lazarus Group (también clasificado como APT38). Los atacantes utilizaron herramientas automatizadas de mezclado de transacciones (mixers) y puentes entre cadenas para dificultar el congelamiento judicial de los tokens sustraídos.
Los fondos transferidos ilícitamente incluían reservas de Bitcoin, Ethereum y diversas monedas estables vinculadas al dólar. La compañía aseguró que los fondos de los usuarios particulares se encuentran respaldados al 100% gracias a su Fondo de Protección, que cuenta con una reserva de capital garantizada para responder ante este tipo de contingencias sin trasladar pérdidas a los clientes.
Especialistas en seguridad de blockchain señalaron que el vector de penetración probablemente involucró ingeniería social dirigida a empleados con privilegios administrativos o la explotación de llaves criptográficas de cómputo multipartito (MPC) en servidores de prueba. Esta modalidad permite a los atacantes firmar transacciones legítimas en apariencia antes de que las herramientas de detección de fraude puedan levantar banderas de bloqueo.
El hecho se suma a los constantes debates sobre protocolos de seguridad informática y protección de activos digitales, donde la sofisticación de los ataques estatales exige a los operadores financieros implementar autenticaciones multifirma y aislamiento físico de claves privadas.
Supervisión internacional y alertas en el sector fintech
Organismos de seguridad financiera y agencias multilaterales han advertido que el régimen de Pyongyang utiliza estos ciberasaltos como vía primordial para eludir las sanciones económicas internacionales y fondear sus programas armamentísticos estratégicos. Informes presentados ante el Consejo de Seguridad de la ONU calculan que piratas informáticos estatales han sustraído más de 3.000 millones de dólares en criptoactivos durante los últimos cuatro años.
El incidente ha reavivado las exigencias de regulación estricta para los proveedores de servicios de activos virtuales (VASP) por parte del Grupo de Acción Financiera Internacional (GAFI). Diversas jurisdicciones evalúan exigir auditorías obligatorias de reservas en tiempo real y pólizas de seguro suscritas con reaseguradoras de primer nivel, limitando los montos máximos que un exchange centralizado puede mantener en billeteras calientes conectadas a internet sin autorización multifirma descentralizada.
La coordinación entre exchanges internacionales ha permitido bloquear hasta el momento una pequeña fracción de los activos que intentaban ser convertidos a dinero fiduciario en mercados secundarios. Expertos de la firma de análisis forense Chainalysis y boletines de la Agencia de Ciberseguridad de EE. UU. (CISA) reiteraron la recomendación a inversionistas minoristas e institucionales de mantener la custodia de sus ahorros en monederos fríos descentralizados, reduciendo la exposición ante brechas masivas en infraestructuras centralizadas.




