Bitget atribuye a la red Lazarus de Corea del Norte el robo de 351,6 millones en criptomonedas

Mandiant y SlowMist investigan el asalto, detectado a las 18:31 UTC del 24 de septiembre en monederos calientes y tibios. Bitget sostiene que las carteras frías y los saldos de los usuarios están intactos y apela a su fondo de protección.

Bitget atribuye a la red Lazarus, vinculada a Corea del Norte, el robo de 351,6 millones de dólares. El exchange detectó las transferencias no autorizadas a las 18:31 UTC del 24 de septiembre y suspendió las retiradas mientras Mandiant y SlowMist revisan la infraestructura comprometida.

La cifra no la estiman analistas externos: la pone la propia plataforma. Los fondos salieron de un número limitado de monederos calientes y tibios, no de las carteras frías, que Bitget asegura que permanecen intactas. Los saldos de los usuarios, según la compañía, no se han visto afectados y el Fondo de Protección de Usuarios de la casa cubre el impacto del incidente.

Bitget se fundó en 2018 y presume de 120 millones de usuarios en más de 150 países y regiones. Cuando una plataforma de ese tamaño declara un agujero de 351,6 millones en menos de 48 horas, lo que usted tiene delante no es un comunicado de prensa: es un parte de guerra con retraso.

Publicidad

La consejera delegada, Gracy Chen, concretó el alcance. El atacante comprometió un sistema crítico de la infraestructura de monederos, suplantó datos de transacción y forzó el proceso de autorización para mover fondos. Las divisas afectadas fueron ETH, XRP, BNB, AVAX, USDT, y USDC, repartidas por varias cadenas.

Bitget ha contactado con las fundaciones de las redes implicadas y algunas ya han confirmado la congelación de direcciones del atacante. La atribución, en cambio, es más frágil de lo que aparenta: Chen habla de ‘patrones de comportamiento de IP’ y de análisis on-chain ‘altamente consistentes’ con organizaciones de hackers norcoreanas.

Una atribución firmada por la víctima es un indicio serio, no una prueba, y quien la publica tiene un interés evidente en que se dé por buena.

Qué hay detrás del asalto: del monedero tibio al salto de la autorización

Le pongo en contexto técnico, porque aquí está la miga del asunto. Los grandes exchanges manejan tres capas de custodia: el monedero caliente (hot wallet), conectado a internet para dar liquidez inmediata a las retiradas; el monedero tibio (warm wallet), con conexión intermitente y saldos mayores; y el monedero frío (cold wallet), desconectado por completo, que es donde duerme el grueso del patrimonio.

El ataque de Bitget no tumbó la bóveda: tumbó la puerta. La intrusión se produjo en un sistema de backend que da órdenes a los monederos, no en las carteras frías como tal. Si un atacante controla la capa que genera y valida las órdenes, da igual lo blindado que esté el almacén: las puertas se abren desde dentro con la llave correcta.

La suplantación de datos de transacción es la parte más delicada del relato. Significa que el sistema de Bitget recibió instrucciones que parecían legítimas, con el formato y las firmas esperadas, y ejecutó la autorización sin levantar alerta. Es un patrón que en el oficio se conoce como ataque a la cadena de suministro de firmas, y cada vez se ve más en el negocio de la custodia.

Los números que maneja el sector explican por qué Pyongyang repite. Según Chainalysis, los hackers norcoreanos robaron al menos 2.020 millones de dólares en criptomonedas durante 2025. El acumulado estimado atribuido a actores vinculados al régimen norcoreano ronda ya los 6.750 millones.

Publicidad

Eso da para mucho. El sector cripto es hoy la principal fuente de financiación exterior del régimen. No hablamos de delincuencia común: hablamos de un programa de Estado, con presupuesto, cuotas, rotación de equipos y formación continua.

Lazarus no improvisa: tres precedentes que dibujan el mismo patrón

Lazarus Group

Sigo al grupo Lazarus desde hace años y su firma no cambia: paciencia, ingeniería social y una capacidad técnica que ya quisieran muchos servicios estatales. El FBI atribuye el grupo —junto con sus ramificaciones TraderTraitor y APT38— al Buró General de Reconocimiento del ejército norcoreano; puede consultar el detalle del grupo en la entrada de Lazarus Group en Wikipedia.

El primer gran golpe fue el del Banco de Bangladés, en febrero de 2016. Manipularon el sistema SWIFT y colocaron órdenes por casi mil millones de dólares; solo se materializaron 81 millones, pero el mensaje quedó claro: la banca tradicional también era vulnerable.

El segundo salto llegó con el puente Ronin, la infraestructura que conectaba la red de Axie Infinity. En marzo de 2022 los atacantes se llevaron unos 624 millones de dólares en el mayor robo DeFi registrado hasta entonces. Entraron por una puerta trasera en la validación de firmas, el mismo patrón que ahora se le atribuye a Bitget.

El tercero fue el asalto a Bybit en febrero de 2025, con una cifra cercana a los 1.500 millones. La técnica volvió a ser la manipulación de la interfaz de firma, no un ataque directo a los monederos fríos. Quienes siguen al grupo saben que Lazarus no rompe cajas fuertes: convence a quien tiene la combinación.

En paralelo, Pyongyang explota una vía más barata y mucho más difícil de detectar: identidades falsas de trabajadores tecnológicos. Miles de profesionales norcoreanos se colocan en remoto en empresas occidentales, cobran en divisas fuertes y, cuando pueden, siembran el acceso. El FBI y el Tesoro estadounidense han emitido alertas conjuntas sobre esta práctica. Eso sí, el CNI y el CCN-CERT han mirado siempre este vector con lupa por su impacto directo sobre infraestructura crítica y financiación de programas de proliferación; es el tipo de amenaza que no hace ruido hasta que revienta.

Mandiant y SlowMist aún no han publicado sus indicadores técnicos. Cuando lo hagan, sabremos si el ‘altamente consistente’ de Bitget aguanta el escrutinio o se queda en una hipótesis cómoda.

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza: ciberataque con intrusión en la infraestructura de custodia, suplantación de datos de transacción y salto del control de autorización. No es un ransomware ni un zero-day exótico: es una operación quirúrgica contra la capa de confianza de un exchange, diseñada para dejar el menor rastro posible fuera de la cadena.

Agencias implicadas: en el ataque, Lazarus Group con sus ramificaciones TraderTraitor y APT38, atribuidas por el FBI al Buró General de Reconocimiento norcoreano. En la defensa, el equipo de seguridad de Bitget, Mandiant y SlowMist, más las fundaciones de las cadenas que han congelado direcciones. Como observadores, Chainalysis, las unidades de inteligencia financiera occidentales y el Tesoro estadounidense. Y en segunda fila, nuestro CNI y el CCN-CERT, que vigilan desde hace años el vector norcoreano por su impacto en la financiación de programas de proliferación y su capacidad de golpear a proveedores españoles de servicios digitales.

A juzgar por la naturaleza del material comprometido —claves de firma, lógica de autorización, topología interna de custodia—, estimo un nivel de clasificación empresarial equivalente a Confidencial o Uso Restringido dentro de Bitget. Traducido al oficio: el atacante no se llevó solo dinero; se llevó el mapa de cómo se mueve el dinero.

El precedente que mejor ilustra el riesgo sigue siendo el Banco de Bangladés. Allí el eslabón débil fue un empleado y una impresora; aquí ha sido un sistema de backend que firmó lo que no debía. Cambian las herramientas; no cambia la lección: el eslabón humano y el de proceso siguen siendo los frágiles.

Y aquí está mi reserva principal. La atribución a Corea del Norte la sostiene, de momento, la parte perjudicada, con el respaldo anunciado de terceros que todavía no han publicado su informe. Mandiant es una casa seria y su veredicto pesará lo suyo, pero hasta que no exista un documento técnico con indicadores verificables conviene tratar ese ‘altamente consistente’ como lo que es: una hipótesis sólida con un interés comercial detrás. No se equivoque conmigo: no dudo de que Lazarus tenga la capacidad; dudo de que esta atribución concreta esté cerrada.

Las cadenas congelan direcciones; el dinero, casi siempre, ya está en movimiento.

Cierro con el calendario. El informe forense de Mandiant y SlowMist debería llegar en las próximas semanas. Las fundaciones que han congelado direcciones tienen ahora la pelota en su tejado, y la OFAC estadounidense suele tardar poco en actualizar su lista de direcciones sancionadas cuando hay un robo de esta magnitud. Si el vínculo con Pyongyang se confirma técnicamente, estaremos ante el tercer golpe de más de 300 millones atribuido a Lazarus en cuatro años.

Escribí hace años en El quinto elemento que el próximo 11S empezará con un clic. Añado hoy algo más incómodo: empezará por el backend de alguien que se creía blindado.