Bitget busca bloquear los fondos robados. ¿Quién puede obligar a una red entre cadenas a cumplir?

BTC
ETH
BNB
SOL
XRP
DOT
LINK
MATIC
UNI
HYPE
ZEC
USDC
USDT
congelamiento de stablecoinfondos robadoshackeo a Bitgetcadena cruzadaTHORChainCoinJoin
hace 2 horasFuente: crypto.news
Bitget busca bloquear los fondos robados. ¿Quién puede obligar a una red entre cadenas a cumplir?

Bitget ha pedido a THORChain que rechace las direcciones vinculadas a una brecha de seguridad de 387,5 millones de dólares. THORChain dice que su detención de emergencia es para proteger la red, no para congelar selectivamente el swap de un usuario. Las dos posiciones exponen diferentes tipos de control: un emisor puede inmovilizar su propia stablecoin, un exchange puede cerrar una cuenta y los operadores de nodos de THORChain pueden pausar rutas. Ninguno es un interruptor universal para activos robados una vez que cruzan redes.

Resumen

  • Bitget revisó su estimación de la brecha de septiembre de 351,6 millones de dólares a aproximadamente 387,5 millones de dólares.
  • THORChain respondió el 28 de septiembre que una detención de la red no es una congelación selectiva de direcciones.
  • Según se informa, Circle y Tether congelaron 99.990 USDC y 218.023 USDT vinculados al incidente.
  • Las dos congelaciones de stablecoins reportadas suman 318.013 tokens, aproximadamente el 0,082% de la pérdida revisada en dólares.
  • Una ruta rastreada pasó por 4 etapas de blockchain antes de que aproximadamente 4 BTC llegaran a una ronda de CoinJoin.

La disputa más reciente en el esfuerzo de recuperación de Bitget es una cuestión de quién controla la próxima transacción. La CEO Gracy Chen pidió a THORChain que rechace el servicio a las direcciones vinculadas a la brecha del 24 de septiembre. La respuesta pública del 28 de septiembre del protocolo distinguió la capacidad de detener su red de un mecanismo que apunta a una sola dirección. GoPlus Security disputó la analogía que THORChain trazó con las cadenas base, señalando el papel del conjunto de validadores en la gestión de bóvedas y la pausa de funciones de la red.

La cifra en dólares requiere cuidado. Bitget inicialmente situó la pérdida en 351,6 millones de dólares, luego elevó su estimación a aproximadamente 387,5 millones de dólares después de agregar transacciones de Zcash y TRON identificadas en una contabilidad más completa. La revisión es la propia estimación de Bitget de los activos transferidos a direcciones controladas por atacantes. No es una determinación final independiente de pérdidas ni una declaración de que otros 35,9 millones de dólares desaparecieron después de la primera divulgación. La compañía dice que los saldos de los clientes permanecen intactos y que su fondo de protección absorberá el impacto; esas son declaraciones de la compañía, no una auditoría independiente de recuperación.

No existe una entidad única llamada red entre cadenas con autoridad sobre todos esos activos. Un atacante puede mantener un token cuyo emisor tiene una función de congelación, cambiarlo por un activo sin tal emisor, hacer swap entre cadenas nativas y buscar un custodio dispuesto a recibir las ganancias. Cada paso deja un punto de intervención diferente. La solicitud de Bitget tiene más sentido cuando esos puntos están separados.

La congelación reportada es una pequeña fracción de la pérdida revisada

Bitget anunció una recompensa por recuperación del 5% para esfuerzos elegibles para congelar fondos directamente afectados y otro 5% para recuperación. Dijo que Circle y Tether habían congelado 99.990 USDC y 218.023 USDT vinculados al hackeo. A sus paridades con el dólar, las dos cantidades suman aproximadamente 318.013 dólares. Divida eso por 387,5 millones de dólares y la congelación reportada es aproximadamente el 0,082%, o alrededor de ocho centavos por cada 100 dólares de la estimación revisada de activos transferidos.

Ese cálculo es deliberadamente limitado. No dice que solo 318.013 dólares de las ganancias sigan siendo identificables o que Bitget haya recuperado solo esa cantidad. El exchange dice que otros activos afectados han sido congelados a través de socios, pero no ha proporcionado un total general de congelado y recuperado en la actualización citada. Su estimación cubre múltiples tipos de activos y redes. Un numerador denominado en dólares de dos acciones de emisores y un denominador amplio del incidente son útiles para la escala, no un libro de recuperación completo.

Los mecanismos también son diferentes. Un emisor de stablecoin puede tener poderes a nivel de contrato sobre un token en particular. Congelar USDC en una dirección puede impedir que esa dirección envíe el token bajo los términos y controles del emisor. No puede congelar ETH o BTC nativos simplemente porque esos activos se compraron usando USDC antes. Un exchange centralizado puede suspender la cuenta de un cliente o rechazar un depósito vinculado a direcciones marcadas. No puede alcanzar una billetera Bitcoin de autocustodia fuera de su servicio. Un operador de protocolo puede detener algunos o todos los swaps, pero esa decisión puede interrumpir a usuarios inocentes junto con los sospechosos.

El método de recuperación práctico más sólido es, por lo tanto, sensible al tiempo. Los investigadores identifican direcciones, siguen los swaps, pasan la información al siguiente emisor o custodio y obtienen acción mientras el activo aún está bajo el control de esa parte. Si un token ya ha sido convertido y retirado, la congelación del emisor anterior llega demasiado tarde para ese tramo. El rastreo sigue siendo valioso, pero rastrear una moneda e inmovilizarla son logros diferentes.

Un swap pasa por una bóveda, un proceso de consenso y una cadena de salida

La descripción técnica de los swaps nativos de THORChain comienza cuando un usuario envía un activo, como BTC, a una bóveda del protocolo en su cadena nativa. Los nodos observan esa transacción entrante. La red fija el precio del swap a través de sus pools de liquidez y prepara una transacción saliente en el activo de destino. La transferencia saliente de la bóveda se autoriza mediante una firma de umbral: múltiples participantes de nodos contribuyen, mientras que ningún operador posee la clave completa.

La documentación de bóvedas del protocolo es la razón por la que la comparación con un simple pago de Bitcoin de cartera a cartera tiene límites. Los nodos de THORChain mantienen colectivamente la infraestructura que recibe el activo entrante y envía el saliente. Los nodos individuales no son empleados humanos que aprueban manualmente cada swap. Pero la red sí tiene configuraciones operativas que pueden pausar la actividad en cadenas específicas o de forma global. Esos poderes se describen en la documentación de paradas de red de THORChain.

Una parada es una regla amplia sobre el procesamiento. Puede detener una ruta mientras se investiga un desequilibrio de bóveda o un exploit. Una lista negra de direcciones es una regla más estrecha sobre quién puede usar una ruta mientras otras transacciones continúan. THORChain dice que la primera existe y que la segunda no es su mecanismo ordinario. GoPlus dice que la presencia de bóvedas controladas por nodos y paradas documentadas significa que la red es capaz de asumir responsabilidad por lo que pasa a través de ella. La superposición fáctica es la capacidad de interrumpir operaciones. El desacuerdo es si esa capacidad debería convertirse en un filtrado específico por dirección, y qué modificación de software y gobernanza requeriría dicho filtrado.

Si un swap aún está esperando en una cola, una pausa oportuna podría interrumpir el procesamiento antes de la liquidación saliente. Si la transacción saliente ya se ha liquidado en Bitcoin, una parada posterior no puede revertir la historia de Bitcoin. Si la entrada ya ha entrado en una bóveda y el trading se detiene, el usuario puede enfrentar un retraso o un proceso de reembolso regido por las reglas del protocolo. El resultado exacto depende del estado de la transacción y de la parada utilizada. Una frase como “congelar los fondos en THORChain” es demasiado vaga para explicar qué activo se retiene y dónde en el momento de la intervención.

El mismo análisis se aplica a rutas alternativas. Detener un venue de swaps no impide que una cartera intente otro puente, exchange o venta directa. Una respuesta en todo el mercado requiere que muchos actores independientes actúen a tiempo. Puede que aún bloquee cantidades significativas, pero no es una orden que un equipo pueda emitir a todas las cadenas.

El rastro de cuatro Bitcoin cruza varios tipos de control

AMLBot rastreó aproximadamente 4 BTC vinculados al incidente hasta una ronda de Wasabi CoinJoin, según un informe del 27 de septiembre. Su ruta descrita comenzó con activos en TRON, pasó por USDT0 a Ethereum, usó THORChain para un intercambio a Bitcoin y luego entró en una ronda de CoinJoin. Esa es una ruta observada, no la ruta tomada por todos los $387.5 millones ni prueba de que cada dirección receptora pertenezca a la misma persona.

La ruta ofrece un mapa de intervención útil. En un tramo de stablecoin, el emisor del token puede ser capaz de actuar sobre una dirección si el contrato y las condiciones legales lo permiten. Durante un puente o transferencia entre cadenas, el diseño real del operador importa. En THORChain, los operadores de la red pueden afectar la disponibilidad de swaps bajo los controles de parada del protocolo. En un exchange custodial, los operadores de cuentas pueden detener depósitos o retiros. Una vez que BTC nativo está controlado por una cartera externa, THORChain ya no controla el saldo de esa cartera, incluso si el BTC provino de su bóveda saliente.

Un CoinJoin combina entradas y salidas en una transacción diseñada para dificultar el rastreo directo. No necesariamente hace que cada moneda sea permanentemente imposible de rastrear ni impide que un custodio posterior pregunte a un depositante sobre los fondos. El rastro público citado por AMLBot muestra por qué los investigadores corren para coordinarse entre tipos de activos. Cada conversión puede cambiar qué parte tiene una palanca técnica directa y qué datos son visibles.

Hay una proporción que vale la pena resistir. Cuatro BTC es el recuento de un tramo enrutado. No puede dividirse en el incidente completo sin un precio de BTC con marca temporal, e incluso eso solo mostraría la parte de la pérdida reportada en ese tramo rastreado en particular. El valor analítico reside en la secuencia de puntos de control, no en una afirmación de que esas cuatro monedas representan el hackeo completo.

La detención de THORChain en mayo demuestra un poder y deja otro sin probar

THORChain detuvo sus funciones tras la explotación de su propia bóveda el 15 de mayo, que se reportó en aproximadamente $10.7 millones. Las comprobaciones de solvencia identificaron un desequilibrio, y los operadores de nodos posteriormente coordinaron medidas adicionales. Crypto.news cubrió el plan de reinicio de 11 pasos y el eventual regreso del trading en junio. La historia refuta una afirmación absoluta de que THORChain no puede pausar la actividad. Su documentación enumera controles para el trading específico de cada cadena, la firma y funciones más amplias de la red.

No demuestra que el sistema mantenga actualmente una lista verificada de direcciones de fondos robados y filtre cada swap entrante contra ella. Detener a todos es técnica y económicamente diferente de rechazar a un usuario identificado. Una lista negra debe especificar qué direcciones de origen cuentan, cómo se añaden los monederos vinculados mediante transferencias, quién verifica las pruebas, quién puede apelar una entrada incorrecta y si la regla se aplica a un token después de haber cambiado de manos. Una designación errónea podría bloquear a un tenedor inocente. Una regla estrecha también invita al atacante a mover fondos a direcciones nuevas o usar una ruta de entrada diferente.

El contraargumento de GoPlus Security es más fuerte en gobernanza. Si un conjunto de validadores ya puede coordinar una detención, tiene cierta capacidad de elegir no procesar una categoría de actividad, incluso si el mecanismo actual es tosco. La respuesta de THORChain es más fuerte en implementación. Una parada de emergencia amplia no equivale a una congelación selectiva existente, y apagar toda una cadena para bloquear una dirección impone un costo a swaps no relacionados. Estas afirmaciones pueden coexistir. Ninguna resuelve la cuestión política de si añadir una regla de filtrado y quién la mantendría.

El episodio de mayo importa por una segunda razón. Muestra lo costosa que puede ser una interrupción general: el trading no simplemente se reanudó en el siguiente bloque. Las comprobaciones de bóveda y de fragmentos de clave formaron parte del proceso de reinicio, y los usuarios de liquidez tuvieron que esperar. Una intervención de seguridad de la red para evitar que más fondos salgan de una bóveda deteriorada es un trade-off diferente al de una detención diseñada para interceptar la ruta de un atacante externo. La escala del daño a otros usuarios tendría que sopesarse en el último caso.

La misma dirección marcada significa cosas diferentes en cada cadena

Bitget publicó direcciones receptoras principales para varias redes, incluidas cadenas compatibles con EVM, XRP Ledger, Zcash y TRON, según su actualización de recuperación. Una lista de direcciones es un conjunto inicial de observaciones, no un registro de identidad universal. La misma persona puede controlar muchos monederos, y un servicio puede recibir activos de muchos clientes no relacionados en una sola dirección. Una política de filtrado que trate cada dirección tocada por un monedero marcado como igualmente culpable llegaría rápidamente a fondos propiedad de personas sin ningún papel en la brecha.

La forma de la dirección también cambia la tarea. En Ethereum, un emisor puede inspeccionar el saldo de tokens de un contrato en una cuenta particular y ejercer cualquier función de congelación que el contrato permita. En Bitcoin, una transacción gasta salidas específicas; no hay un administrador de tokens al estilo USDC para cambiar la gastabilidad de un bitcoin nativo. En un exchange, la información relevante puede ser la atribución del depósito en el libro contable interno del propio exchange, que un analista externo no puede inferir solo a partir de una dirección de cartera pública. En un swap entre cadenas, las direcciones de entrada y salida pueden ser diferentes porque la bóveda recibe el primer activo y firma la segunda pata a un destino designado.

Supongamos que los investigadores identifican una transferencia de USDT robados en TRON y notifican a un emisor. Una congelación antes de que ese saldo se convierta puede retener ese token específico. Si ya se ha convertido en ETH, la acción sobre USDT puede bloquear solo lo que queda. Si ETH entra en una bóveda de THORChain, una pausa de la red podría interrumpir un swap pendiente, pero también podría detener tráfico no relacionado; un filtro de direcciones necesitaría criterios fiables para reconocer el depósito y reglas para decidir qué hacer con él. Si BTC ya ha salido de la bóveda, la oportunidad de detener esa pata de salida específica ha pasado. Esta es una secuencia ilustrativa, no una reconstrucción de cada transferencia de Bitget.

La secuenciación da una importancia especial a las marcas de tiempo. Un registro público útil mostraría cuándo Bitget etiquetó por primera vez una dirección, cuándo un servicio relevante recibió la notificación, cuándo llegaron los fondos allí, cuándo se transmitió una transacción de salida y cuándo surtió efecto cualquier congelación. Una advertencia tardía es diferente de un servicio que rechaza una solicitud oportuna. Sin esos tiempos, las acusaciones de que un operador nombrado "dejó pasar los fondos" pueden implicar conocimiento y control que el registro no ha demostrado.

Los errores de dirección también tienen costos. Alguien puede recibir una pequeña transferencia de un atacante sin consentimiento. Un pool puede mezclar saldos de muchos participantes. Una dirección de depósito reutilizable puede representar un servicio de custodia en lugar de un solo cliente. Cuanto más automatizado sea un filtro, más explícitas deben ser sus reglas y su proceso de revisión. Una detención puede ser contundente, pero una lista negra que puede modificarse sin evidencia ni recurso es otro tipo de riesgo operativo.

Una solicitud no es una orden legal ni un voto de protocolo

La solicitud pública de Chen es un llamamiento a la comunidad de THORChain, no en sí misma una orden judicial ni un cambio de parámetro de red. Puede alertar a nodos e interfaces sobre una lista de direcciones. Puede incitar a un servicio independiente a rechazar la interacción. No otorga automáticamente a Bitget autoridad sobre el conjunto de validadores de THORChain. La red, por su parte, puede elegir cómo responde a través de sus procesos existentes de gobernanza y software, sujeto a la ley aplicable y a los límites prácticos de su diseño.

La disputa de seguridad de la blockchain no debería reducirse a una afirmación de sí o no sobre la descentralización. Una red descentralizada aún puede tener interruptores para emergencias. Un sistema con interruptores de emergencia aún puede carecer de un único operador que pueda filtrar de manera fiable una dirección particular en cada transacción. El control está dividido entre reglas de software, coordinación de nodos, firma de bóvedas e interfaces. Llamar a todo eso completamente sin permisos o completamente controlable omite la cuestión real.

Para los investigadores, una lista pública de direcciones es solo el comienzo. Necesitan distinguir una dirección de atacante probada de una dirección de depósito de servicio que ha recibido fondos mixtos, seguir las conversiones de activos y mantener una cadena de evidencia con marcas de tiempo. Luego, una plataforma o emisor necesita decidir si tiene la capacidad técnica y la base legal para actuar. Una declaración general de que los fondos están "congelados" necesita un denominador, un activo, una ubicación y una fecha para significar algo medible.

El reinicio escalonado planificado por Bitget de retiros a partir del 28 de septiembre es una decisión separada sobre su servicio al cliente y la seguridad de la cartera. No depende de que THORChain conceda la solicitud. El exchange dice que Mandiant y SlowMist están ayudando en su investigación y que la vulnerabilidad fue corregida. Su calendario identificó primero BTC, luego ETH, USDT y otros servicios hasta el 2 de octubre. El estado de cada etapa debe verificarse con los avisos en vivo del exchange, porque un calendario publicado no es prueba de que una transferencia determinada haya tenido éxito.

El número decisivo serán los activos recuperados, no los bloqueos reportados

Bitget ofrece una recompensa del 5% por una congelación elegible y otro 5% por una recuperación elegible. Esa estructura en sí misma reconoce dos etapas. Un saldo congelado en un emisor de tokens puede permanecer bajo investigación, mientras que un saldo recuperado se devuelve o se asegura de otro modo para la parte legítima. Los paneles públicos pueden mostrar direcciones sospechosas y saldos de tokens sin establecer la propiedad legal o la custodia de los activos. Una empresa puede afirmar que las cuentas de los clientes están completas incluso si no ha recuperado los activos externos, utilizando sus propias reservas o un fondo de protección.

THORChain podría publicar una propuesta para la selección selectiva de direcciones, mantener sus herramientas de emergencia existentes o rechazar cualquier nuevo control. La declaración del 28 de septiembre documenta su posición actual. Un cambio de política necesitaría detalles de código y gobernanza para mostrar quién decide qué direcciones están prohibidas y cómo se revierte una coincidencia falsa. Una detención total de la cadena sería visible a través del estado de la red y afectaría a los usuarios comunes, pero no necesariamente recuperaría los fondos ya pagados.

El resultado más limitado ya es visible: congelaciones por parte de los emisores de aproximadamente $318,013 en tokens de dólar nombrados frente a la estimación de Bitget de $387.5 millones transferidos. Esa proporción podría aumentar a medida que otros emisores o exchanges actúen, o resultar ser solo una pequeña parte de una recuperación más amplia que el exchange aún no ha cuantificado. La evidencia disponible el 28 de septiembre no respalda ni la afirmación de que nadie puede intervenir ni la afirmación de que la ruta entre cadenas puede cerrarse por completo contra el atacante.

Una cuenta de recuperación verificable de forma independiente enumeraría los activos por cadena, la cantidad transferida inicialmente, la cantidad congelada, la cantidad realmente devuelta y la fecha de valoración. Hasta que eso exista, la prueba más clara del poder de cada actor es una intervención registrada en un punto de control específico, seguida de evidencia de que los fondos objetivo no lo abandonaron.

Qué observar

  • Configuración de la red THORChain. Compruebe si realmente aparece una detención de cadena, una detención de firma o una nueva propuesta de filtrado de direcciones.
  • Actualizaciones de rastreo de Bitget. Un total revisado y un recuento de activos congelados o recuperados, activo por activo, reemplazarían la contabilidad parcial de hoy.
  • Congelaciones de emisores. Las acciones de Circle y Tether pueden contarse por separado de los swaps detenidos en otros lugares.
  • Registros de swaps salientes. Una transacción en cola, reembolsada y completada implica oportunidades de intervención muy diferentes.
  • Avisos de retiro. Confirme la reapertura escalonada de Bitget con el estado en vivo de la plataforma hasta el 2 de octubre.

Preguntas frecuentes

¿Cuánto dijo Bitget que fue robado?

La estimación revisada de Bitget fue de aproximadamente 387,5 millones de dólares después de incluir transacciones adicionales de Zcash y TRON. La compañía informó inicialmente 351,6 millones de dólares.

¿Qué le pidió Bitget a THORChain que hiciera?

La CEO Gracy Chen pidió al protocolo que rechazara el servicio a las direcciones vinculadas a la brecha. THORChain dijo que su detención de emergencia de la red no es una herramienta para congelar direcciones individuales.

¿Puede THORChain detener los swaps?

Sí. Su documentación para desarrolladores describe configuraciones de detención de red y específicas de cada cadena, y la red pausó sus operaciones tras un exploit en mayo de 2026. Una detención amplia es distinta de filtrar una dirección mientras se procesan otras.

¿Quién controla los activos en las bóvedas de THORChain?

Los operadores de nodos activos de la red participan colectivamente en la firma de umbral para las transacciones salientes. Ningún nodo posee la clave de firma completa según el diseño descrito.

¿Cuánto se congeló en USDC y USDT?

Bitget dijo que Circle y Tether habían congelado 99.990 USDC y 218.023 USDT vinculados al ataque. Eso es aproximadamente 318.013 dólares al tipo de cambio de paridad con el dólar, excluyendo cualquier otra congelación no cuantificada en la misma actualización.

¿Qué proporción de la brecha reportada representa 318.013 dólares?

Es aproximadamente el 0,082% de la estimación revisada de 387,5 millones de dólares. El cálculo compara un recuento parcial de congelaciones con la estimación del incidente y no es una tasa de recuperación final.

¿Puede una detención revertir Bitcoin ya enviado?

No. Una detención posterior de THORChain no puede revertir una transacción completada en la red Bitcoin. Puede afectar a un swap que aún espera la liquidación saliente, sujeto a su etapa y a la configuración del protocolo correspondiente.

¿Significa una congelación que Bitget recuperó los activos?

No. Congelar inmoviliza un saldo bajo el control de una parte determinada; la recuperación requiere un proceso legal u operativo adicional para asegurarlo o devolverlo. Este es un análisis educativo, no asesoramiento de inversión.