La IA de Chainalysis rastrea el hackeo de Bitget de 387 millones de dólares en menos de 10 minutos
Chainalysis ha usado su IA interna para reducir más de 20 horas de conciliación manual de puentes a menos de 10 minutos al investigar los 387 millones de dólares robados de Bitget.
Resumen
Chainalysis afirma que la IA aceleró la coincidencia entre cadenas mientras los investigadores dirigían el trabajo y revisaban los resultados.
La firma atribuye el ataque a actores norcoreanos, elevando sus robos en 2026 por encima de 1000 millones de dólares.
Los investigadores rastrearon los XRP robados mediante intercambios entre cadenas hasta direcciones de Bitcoin controladas por los atacantes.
Bitget ha ofrecido recompensas independientes del 5 % por ayuda calificada para congelar y recuperar fondos robados.
Chainalysis indicó en su informe del 1 de octubre que los investigadores crearon automatización personalizada para vincular transacciones entre blockchains tras la brecha del 24 de septiembre. El ahorro de tiempo reportado se refiere a emparejar depósitos y pagos de puentes, una parte de la investigación conjunta con Bitget y socios policiales.
Trabajando las 24 horas, el equipo de investigación usó esas herramientas para seguir rastros fragmentados de transacciones y compartir hallazgos con el exchange y las autoridades. Según el informe, las nuevas direcciones identificadas recibieron etiquetas de fondos robados en minutos, haciendo esa información accesible a los equipos de cumplimiento mediante su plataforma de datos.
La IA de Chainalysis emparejó transferencias mientras los investigadores dirigían el caso
Según el proceso descrito por la firma, los investigadores definieron las reglas de coincidencia, verificaron los resultados y decidieron qué pistas seguir. Su IA les ayudó a construir herramientas específicas para este caso, sin asumir el control de la investigación.
Como señala el informe:
«Nuestros investigadores siguieron definiendo la lógica, revisando las salidas y dirigiendo la investigación.»
También te puede interesar: Chainalysis sigue enfrentando el caso de Celsius sobre una «auditoría» de 3300 millones de dólares
Basándose en más de una década de datos de atribución entre cadenas, la automatización vinculó depósitos en una red con pagos en otra. La firma afirmó que este enfoque ayudó a reconstruir actividades que, de otro modo, parecerían no relacionadas al observarse en blockchains separados.
En la ruta de los XRP robados, los investigadores identificaron transferencias mediante un protocolo de liquidez entre cadenas que pagó en Bitcoin en lugar de enviar directamente los XRP a un exchange. Según el informe, decenas de millones de dólares pasaron por esa vía en aproximadamente un día y medio.
Tras emparejar depósitos y pagos, los investigadores siguieron transacciones posteriores mediante varios protocolos hasta direcciones de Bitcoin controladas por los atacantes, según la firma. Su equipo sigue monitoreando esos destinos identificados y planea etiquetar direcciones adicionales conforme los fondos se muevan.
El hackeo de Bitget transfirió 387 millones de dólares por cuatro cadenas
En las primeras tres horas del ataque, Chainalysis registró 23 transferencias por unos 387 millones de dólares desde Bitget: 49,7 % a Ethereum, 40,8 % a XRP, 7,6 % a Zcash y 1,8 % a Tron.
Más allá de las retiradas iniciales, la firma identificó protocolos de liquidez y mensajería entre cadenas, servicios de intercambio instantáneo y vínculos con servicios de blanqueo. Sus gráficos de transacciones publicados muestran parte de las cientos de transferencias posteriores a la violación.
Bitget indicó que sus sistemas detectaron transferencias no autorizadas a las 18:31 UTC del 24 de septiembre desde partes de su infraestructura de billeteras calientes y tibias. Más tarde elevó su estimación de pérdidas de 351,6 a 387,5 millones de dólares al incluir transferencias adicionales en Zcash y Tron.
Según el relato inicial de la CEO Gracy Chen, el atacante comprometió un sistema crítico de backend, manipuló los datos de transacción y activó el proceso de autorización. Bitget afirmó que las billeteras frías y las claves privadas permanecieron seguras.
La investigación posterior identificó una vulnerabilidad en un producto de seguridad de terceros que permitió a los atacantes obtener credenciales y falsificar órdenes de retiro. Bitget nombró a Mandiant y SlowMist entre las firmas que colaboraron en el análisis forense y el rastreo.
Aunque Chainalysis atribuye el robo a actores norcoreanos, la evaluación inicial de Chen fue más cautelosa: citó comportamientos de IP e infraestructura VPN coherentes con operaciones conocidas de piratería norcoreanas, sin confirmar responsabilidad en esa etapa.
THORChain rechazó la solicitud de Bitget de bloquear direcciones del atacante
Como informó previamente crypto.news, Chen solicitó bloquear direcciones del atacante en THORChain tras detectar movimientos de fondos robados por dicho protocolo. THORChain rechazó el bloqueo selectivo, argumentando que sus controles de emergencia protegen la seguridad de la red, no congelan billeteras individuales.
Chen sostuvo que la descentralización no debería proteger servicios que facilitan fondos robados conocidos. THORChain mantuvo que pausar su red durante un incidente de seguridad difiere de negar servicio a direcciones específicas.
La firma de seguridad GoPlus cuestionó la comparación del protocolo con Bitcoin y Ethereum, señalando sus billeteras y sistema de firma controlados por validadores. Según GoPlus, esas características otorgan a los operadores de THORChain facultades distintas a las de los validadores en las blockchains subyacentes.
En el lado de los emisores, informes anteriores estimaron en unos 318 000 dólares los congelamientos conjuntos de Circle y Tether en USDC y USDT vinculados a la violación hasta el 26 de septiembre.
Según los términos de recuperación de Bitget, la asistencia calificada que logre congelar fondos obtiene una recompensa del 5 %; la recuperación exitosa lleva una recompensa adicional del 5 %.
Bitget restableció las retiradas mientras las autoridades estadounidenses investigaban otros fondos del DPRK
En su actualización del 30 de septiembre, Bitget confirmó el restablecimiento de las retiradas principales: Bitcoin volvió el 28, Ether el 29 y USDT el 30 de septiembre. El cronograma prevé las retiradas restantes (tokens, moneda fiduciaria y P2P) para el 2 de octubre a las 08:00 UTC.
Chen también indicó que el Fondo de Protección había recuperado más de 300 millones de dólares. La fotografía de reservas del 29 de septiembre mostró una ratio general del 131 % en 19 activos cubiertos, todos por encima del 100 %, y la bolsa aseguró que los saldos de los clientes no se vieron afectados.
En otro caso estadounidense informado el 8 de septiembre, un tribunal federal ordenó la confiscación de unos 212 700 dólares en stablecoins vinculados a salarios percibidos por trabajadores norcoreanos de TI. Los fiscales alegaron que los trabajadores ocultaron su identidad, consiguieron empleos en el extranjero y canalizaron sus ingresos mediante criptomonedas.
La demanda del Departamento de Justicia de junio de 2025 alegó que empleadores ingenuos, incluidas empresas blockchain, solían pagarles en USDC o USDT. Los fiscales describieron blanqueo mediante intercambios de tokens, transferencias entre blockchains, cuentas con identidades falsas y transacciones pequeñas.
El juez Rudolph Contreras concedió la confiscación para la billetera identificada, pero denegó sin perjuicio la solicitud sobre los demás bienes, pues los fiscales no habían identificado adecuadamente esos activos en su notificación pública.
Leer más: La SEC propone un marco de custodia cripto para asesores de inversiones y fondos


