Bitget reveló el robo de 351,6 millones de dólares el 24 de septiembre de 2026, y en los días posteriores, investigadores blockchain han comenzado a trazar una línea entre los fondos robados y una infraestructura previamente vinculada al Lazarus Group de Corea del Norte. Lo que falta, hasta ahora, es un regulador dispuesto a confirmarlo de forma oficial.

El analista Specter aportó las primeras pruebas que apuntan a una coincidencia entre el rastro de blanqueo y las wallets asociadas al hackeo del exchange AFX Trade de julio de 2026, un incidente que agencias de inteligencia internacionales ya habían vinculado a TraderTraitor, una suborganización que opera bajo Lazarus. La conexión, de confirmarse, situaría a Bitget junto a una lista creciente de exchanges atacados por la misma red.

La mecánica del robo recuerda a un caso anterior y de mayor escala. Los atacantes extrajeron 20 millones de XRP de Bitget, de los cuales aproximadamente 328.000 XRP cruzaron el puente NEAR Intents antes de llegar a una dirección de Ethereum etiquetada como 0xa07f…6feb. Etherscan, por separado, marcó una wallet, 0x770b10b273fC44Fe9197D6bF20F145c2e98463Ee, como "Bitget Exploiter 1" el 25 de septiembre de 2026, señalando que recibió fondos de una wallet marcada como "Bitget 6", los movió en menos de 24 horas y quedó vaciada a continuación.

La consejera delegada de Bitget, Gracy Chen, afirmó que el exchange había encontrado una coincidencia de direcciones IP con redes VPN asociadas a operadores norcoreanos. También señaló el propio vector del ataque: se falsificaron órdenes de retirada dentro del backend de Bitget sin exposición alguna de claves privadas, un método que refleja el modelo operativo empleado contra Bybit en febrero de 2025, cuando los atacantes se llevaron 400.000 ETH.

Una respuesta más lenta que la de Bybit

Tras el robo a Bybit, el FBI emitió una declaración oficial señalando a TraderTraitor en cinco días. Dieciocho meses después, no hay una declaración equivalente para Bitget. La Oficina de Control de Activos Extranjeros (OFAC) no ha emitido ninguna designación, y ni el Tesoro de Estados Unidos, ni el FBI, ni ningún organismo multilateral se han pronunciado sobre el caso. La atribución, por ahora, recae por completo en analistas privados y en el propio exchange.

La magnitud de los hackeos vinculados a Corea del Norte este año da contexto al patrón. Datos de TRM Labs para el primer semestre de 2026 sitúan las pérdidas vinculadas a Corea del Norte en el 66,2% de las pérdidas globales por hackeos de criptomonedas, alrededor de 643 millones de dólares. El Panel de Expertos del Consejo de Seguridad de la ONU ha estimado el robo acumulado por redes vinculadas a Corea del Norte en más de 3.000 millones de dólares desde 2017.

Bitget ha declarado que su Fondo de Protección al Usuario, valorado en 464 millones de dólares, respalda a los usuarios afectados, un colchón superior a la propia pérdida. Pero para los exchanges y reguladores europeos que siguen el caso, la pregunta más urgente no es si el fondo puede absorber el golpe, sino por qué la atribución formal, y la rendición de cuentas que la acompaña, sigue tan por detrás del rastro forense.