DeFi
Un hacker devolvió 3.8 millones en 48 horas. Otro mandó 387 a Corea del Norte.
Por MAD · · 7 min de lectura
Dos hackeos de la misma semana terminaron distinto: Near Intents recuperó los 3.8 millones completos y Bitget vio sus 387 cruzar cuatro blockchains rumbo a Corea del Norte. La diferencia fue quién estaba del otro lado.
Dos hackeos, dos finales
El jueves 1 de octubre alguien vació 3.8 millones de dólares de Near Intents, el sistema de intercambio entre cadenas del ecosistema NEAR. El viernes el equipo publicó que ya sabía quién era. Le dio 48 horas para devolver el dinero. El sábado anunció que los 3.8 millones estaban de vuelta, completos.
El mismo sábado Chainalysis publicó su reporte sobre el otro hackeo del que se habló toda la semana: el de Bitget del 24 de septiembre. La cifra que manejan ahora es 387 millones de dólares, arriba de los 351.6 que había reconocido la directora general, Gracy Chen, en su primera explicación. Chainalysis dice que usó inteligencia artificial propia para seguir los fondos a través de cuatro blockchains y que el rastro lleva a Corea del Norte. Con ese golpe, el régimen norcoreano pasa de 1,000 millones de dólares robados en cripto solo en 2026.
Mismo tipo de delito, misma semana, misma tecnología para seguir el dinero. Un caso termina con el dinero devuelto y el otro con el dinero en un país sancionado. Vale la pena entender por qué.
Qué pasó en Near Intents
Near Intents funciona como una capa que recibe lo que quieres hacer (cambiar un token por otro, mover entre cadenas) y deja que terceros compitan por ejecutarlo. El exploit del jueves sacó alrededor de 3.8 millones de dólares de ese sistema. El equipo no ha publicado el detalle técnico de la falla al momento de escribir esto, así que no lo vamos a inventar.
Lo que sí publicó fue el mensaje al atacante. En resumen: ya te identificamos, tienes 48 horas, devuelve el dinero. Un día después, el dinero volvió.
Esto no es raro en cripto. Pasa con cierta frecuencia cuando el atacante es una persona, no una organización. Alguien que encontró un hueco, lo aprovechó, y de pronto se da cuenta de que su identidad está ligada a una dirección que todo el mundo está mirando. En ese punto, quedarse con 3.8 millones que no puede gastar sin ser detenido deja de ser negocio. Devolver y quedarse libre, a veces con una recompensa pactada, sale mejor.
Qué pasó con Bitget, según Chainalysis
El caso de Bitget tiene otra escala y otro actor. Chainalysis describe una carrera: los fondos robados se movieron rápido entre cuatro blockchains distintas para romper el rastro, y la firma usó herramientas de inteligencia artificial para seguirlos en tiempo real mientras se movían. El patrón de movimiento, dice el reporte, coincide con el de los grupos norcoreanos que llevan años atacando exchanges.
Aquí está el contraste. Identificar al atacante no sirvió de nada. Nadie le va a dar 48 horas a Corea del Norte y nadie espera que devuelva. La trazabilidad sirve para otra cosa: para que exchanges y emisores de stablecoins congelen lo que puedan antes de que se convierta en efectivo, y para que la cifra quede documentada.
Sobre si Bitget repuso el dinero a sus clientes y cómo, no hay información nueva verificable hoy. Lo que sabemos es que la cifra del robo subió 35 millones entre la primera explicación y el reporte independiente.
Lo que los dos casos tienen en común
La blockchain no es anónima. Es seudónima y pública. Cada movimiento queda registrado para siempre, y lo que antes tomaba semanas de trabajo manual ahora lo hacen firmas como Chainalysis en horas, con software que sigue el dinero entre cadenas.
Eso tiene dos consecuencias que conviene tener claras:
- Para el atacante individual, la cripto robada es difícil de usar. Sacarla a dinero tradicional pasa por exchanges que piden identificación y que reciben las listas de direcciones marcadas. Por eso casos como el de Near Intents terminan en devolución.
- Para un estado, no importa. Corea del Norte no necesita pasar por un exchange regulado. Tiene sus propias rutas para convertir los fondos y la trazabilidad solo documenta el daño.
Si tienes dinero en una plataforma que sufre un hackeo, la pregunta útil no es «¿se puede rastrear?». Casi siempre se puede. La pregunta es «¿quién se lo llevó?». Eso decide si vuelve.
Dato al margen: la moneda de privacidad cayó 20%
En la tabla de mercado de hoy hay un número que llama la atención. Zcash, la moneda diseñada para que las transacciones no sean rastreables, cotiza en 1,328 dólares, 20.07% abajo en siete días. Es la peor caída de las diez monedas principales por capitalización, en una semana en la que el resto se movió entre -2.6% y +1.2%.
No vamos a decir que una cosa causó la otra. Zcash venía de una subida fuerte y una corrección de ese tamaño puede ser solo eso. Pero sí es la semana en la que la trazabilidad fue noticia dos veces, y la moneda que vende lo contrario perdió una quinta parte de su valor.
El mercado, mientras tanto
Bitcoin está en 85,120 dólares, 0.32% arriba en 24 horas y 0.29% en la semana. Prácticamente plano. Ethereum en 2,695 dólares, Solana en 121.36. El índice de Miedo y Codicia marca 65, en zona de codicia.
Igual que la semana pasada con Bitget, el mercado no reaccionó. 387 millones rumbo a Corea del Norte y el precio ni se movió. El mercado trata estos eventos como costo de operación del sector. Para quien tenía su dinero en la plataforma afectada, no es un costo del sector, es su dinero.
Qué te toca a ti
No puedes evitar que hackeen el exchange o el protocolo que usas. Sí puedes decidir cuánto te afecta cuando pase:
- Lo que operas, en el exchange. Lo que guardas, en tu wallet. Un hackeo al exchange te pega en lo que tengas ahí ese día, no en lo demás.
- Reparte. Dos plataformas no eliminan el riesgo, pero lo parten a la mitad.
- Si usas protocolos entre cadenas, úsalos para mover, no para guardar. Near Intents, los puentes y los sistemas similares son intermediarios. El dinero debe pasar por ahí, no quedarse.
- Cuando pase algo, mira quién fue antes de asumir. Si el equipo identifica a un atacante individual, hay posibilidad real de recuperación. Si el rastro apunta a un grupo estatal, no la hay, y lo que cuenta es si la plataforma tiene con qué responder.
Nada de esto evita el hackeo. Lo vuelve un tamaño que puedes absorber.
Para seguirlo de cerca
El detalle técnico de Near Intents todavía no está publicado y el reporte de Chainalysis sobre Bitget va a tener secuelas en las próximas semanas. En el canal de Alpha damos seguimiento a este tipo de incidentes conforme salen los datos, sin alarmismo y con cifras: tododecripto.com/alpha.
Y si lo que operas está en un exchange y estás decidiendo cuál, en tododecripto.com/okx está lo que hay que revisar antes de depositar.
Temas: near, bitget, chainalysis, corea del norte, hackeos, seguridad, trazabilidad