El investigador on-chain ZachXBT ha publicado capturas de pantalla en X que apuntan a intermediarios chinos blanqueando fondos procedentes del hackeo de 387,5 millones de dólares sufrido por Bitget, presuntamente por cuenta de atacantes norcoreanos. El material, publicado el 28 de septiembre, se centra en tickets de soporte de Discord y Telegram vinculados a swaps de THORChain entre XRP y bitcoin que quedaron atascados.

Bitget detectó la intrusión por primera vez el 24 de septiembre a las 18:31 UTC, informando inicialmente de unas pérdidas de 351,6 millones de dólares antes de revisar la cifra al alza hasta 387,5 millones. El exchange ha declarado que la brecha se originó en un servicio de backend comprometido, y no en una clave privada filtrada, y ha calificado a Corea del Norte como una pista "muy probable" en la investigación. Bitget mantiene un fondo de protección de 464 millones de dólares.

ZachXBT escribió que la operación involucró a "actores ilícitos chinos" que actuaban "por cuenta de los presuntos atacantes de la RPDC". Sus hallazgos identifican cinco alias implicados en el movimiento de los fondos: Cc, jack, Melon, lolo/Marin y HELP ME.

Swaps atascados y depósitos en mixers

Según el investigador, aproximadamente 103 millones de XRP transitaron a través de una serie de monederos antes de llegar a THORChain. Uno de los alias, Cc, informó haber enviado 277.724 XRP a través del protocolo y haber recibido de vuelta solo 431 XRP, una discrepancia citada como prueba de que los fondos quedaron atascados a mitad del swap. Otro alias, Melon, dijo al personal de soporte que el retraso se debía a que "la red de BTC estaba en pausa", en referencia a una pausa en la red de bitcoin durante la transacción.

Las capturas de pantalla de ZachXBT también vinculan el alias lolo/Marin con el exploit de 292 millones de dólares sufrido por Kelp DAO. Los fondos habrían sido movidos a través de puentes antes de ser depositados en servicios de mezcla, incluido Wasabi.

THORChain se niega a actuar

La CEO de Bitget, Gracy Chen, pidió a THORChain que bloqueara las direcciones señaladas en la investigación. El protocolo no lo ha hecho. THORChain tiene su propio historial de robos: una bóveda fue vaciada por valor de 10,7 millones de dólares en mayo de 2026, tras lo cual la red suspendió sus operaciones durante aproximadamente cinco semanas.

El caso de Bitget se suma a un patrón de robos a gran escala atribuidos a actores vinculados a Corea del Norte, entre ellos el robo de 1.500 millones de dólares sufrido por Bybit en febrero de 2025. THORChain ha aparecido repetidamente en rutas de blanqueo tras este tipo de incidentes, lo que ha atraído el escrutinio de exchanges e investigadores por su negativa a intervenir contra monederos señalados incluso cuando se lo solicitan directamente las plataformas víctimas.