Bitget reveló una brecha de seguridad el 24 de septiembre que la exchange cifró inicialmente en 351,6 millones de dólares en activos robados. Tras nuevas investigaciones, la exchange revisó la cifra al alza hasta los 387,5 millones de dólares. Las transferencias no autorizadas afectaron a XRP, ETH, USDT, ZEC, USDC, BNB, AVAX y TRX, movidos a través de Ethereum y otras redes EVM, el XRP Ledger, Zcash y TRON.

Bitget explicó que el atacante comprometió un sistema crítico del backend dentro de su infraestructura de wallets, en lugar de obtener claves privadas, y que las cold wallets y el producto independiente Bitget Wallet no se vieron afectados. Los retiros de Bitcoin se reanudaron el 28 de septiembre, los de ETH el 29 de septiembre y los de USDT el 30 de septiembre, con el resto de tokens, los servicios en fiat y el trading peer-to-peer previstos para el 2 de octubre. La exchange trabaja con Mandiant y SlowMist en el rastreo y la recuperación de los fondos, y ha lanzado una recompensa que ofrece un 5% por congelar los fondos robados y otro 5% adicional por los activos recuperados. Circle y Tether ya habían congelado unos 318.000 dólares en USDC y USDT vinculados al incidente el 26 de septiembre.

El 26 de septiembre, la CEO de Bitget, Gracy Chen, afirmó que se habían identificado y rastreado direcciones vinculadas al atacante, y pidió formalmente a THORChain que denegara el servicio a esos monederos. THORChain respondió el 28 de septiembre rechazando la petición. La red explicó que su mecanismo de parada existe para proteger al protocolo en su conjunto, no para congelar fondos o swaps concretos, y comparó su postura con la de Bitcoin, Ethereum y BNB Chain. THORChain señaló que unos 4 BTC vinculados a la brecha de Bitget se habían rastreado hasta una ronda de CoinJoin de Wasabi, tras pasar por TRON, USDT0 y Ethereum antes de llegar a Bitcoin a través de la red THORChain.

Un patrón que se remonta a mayo

THORChain sufrió su propio ataque en mayo, por unos 10,7 millones de dólares, cuando un operador de nodo malicioso aprovechó una debilidad en el esquema de firma umbral GG20. Tampoco en esa ocasión la red incluyó en lista negra las direcciones del atacante. En su lugar, lanzó la versión 3.19.0 como parte de un plan de reinicio de once pasos, con la reanudación del trading el 23 de junio.

La postura de la red también recuerda a su gestión del hackeo de Bybit de 2025, cuando las conversiones de Ether a Bitcoin vinculadas a ese incidente generaron 2.910 millones de dólares en volumen de trading en THORChain y unos 3 millones de dólares en ingresos por comisiones. Un desarrollador clave de THORChain abandonó el proyecto después de que una propuesta para bloquear las transacciones del atacante de Bybit no obtuviera el respaldo de los operadores de nodos.

GoPlus Security cuestionó el 27 de septiembre la comparación de THORChain con Bitcoin y Ethereum, señalando el sistema de bóvedas con firma umbral de THORChain, el conjunto de validadores que controla esas bóvedas, y sus mecanismos de pausa y parada como diferencias estructurales. Michael Perklin argumentó que en Bitcoin, Ethereum y BNB Chain no existe una decisión activa de firmar una transacción, sino solo una decisión activa de apagar la red.

Chen respondió que la descentralización es un principio de diseño, no un escudo para facilitar el uso de fondos robados conocidos, y añadió que la industria está observando.