InicioCentro de noticias de LBank
El hacker de Bitget intercambia USDC por ETH mientras Circle enfrenta renovadas preguntas sobre congelación
bitget-hacker-swaps-usdc-for-eth-circle-faces-freeze
El hacker de Bitget intercambia USDC por ETH mientras Circle enfrenta renovadas preguntas sobre congelación
La investigadora de seguridad Taylor Monahan identificó transferencias e intercambios de USDC vinculados al atacante de Bitget. Bitget estimó el robo en 351,6 millones de dólares y suspendió temporalmente los retiros. Circle afirma que congela USDC cuando está legalmente obligado a hacerlo, mientras que investigadores han criticado su tiempo de respuesta en hackeos anteriores. Una demanda en EE. UU. por el exploit de Drift ha planteado preguntas similares sobre USDC robado moviéndose entre cadenas.
2026-09-25 Fuente:crypto.news

El hacker de Bitget ha convertido USDC robado en ETH tras una brecha que el exchange valoró en unos 351,6 millones de dólares, reavivando las dudas sobre cuándo Circle congela fondos vinculados a un ataque.

Resumen
  • La investigadora de seguridad Taylor Monahan señaló transferencias e intercambios de USDC vinculados al atacante de Bitget.
  • Bitget estimó el robo en 351,6 millones de dólares y suspendió temporalmente los retiros.
  • Circle afirma que congela USDC cuando está legalmente obligada a hacerlo, mientras que investigadores han criticado su tiempo de respuesta en hackeos anteriores.
  • Una demanda en EE. UU. por el exploit de Drift ha planteado preguntas similares sobre USDC robado moviéndose entre cadenas.

La investigadora de seguridad Taylor Monahan señaló la actividad del atacante en X, apuntando a movimientos de USDC a través de wallets mientras los activos robados eran convertidos en ETH. Monahan cuestionó por qué los fondos seguían pudiéndose mover a pesar de la capacidad de Circle para bloquear transferencias desde direcciones específicas de USDC.

Las transacciones muestran que el atacante utilizó USDC durante el proceso de conversión, según el relato de Monahan. Su crítica se centra en la respuesta de Circle ante fondos identificables, aunque el registro público de las transferencias no establece si Circle recibió una orden legal relacionada con esas direcciones ni cuándo conoció sus identidades.

El atacante de Bitget mueve USDC tras una brecha de 351,6 millones de dólares

Bitget dijo que sus sistemas de seguridad detectaron transferencias no autorizadas desde algunas hot wallets a las 18:31 UTC del 24 de septiembre. El exchange activó una respuesta de emergencia, suspendió los retiros de clientes y estimó los activos afectados en aproximadamente 351,6 millones de dólares. Los depósitos y el trading siguieron disponibles, mientras Bitget afirmó que los saldos de las cuentas eran correctos y que sus cold wallets estaban seguras.

En su informe inicial sobre la brecha, crypto.news recogió la versión de la CEO de Bitget, Gracy Chen, sobre la investigación preliminar. Chen dijo que los investigadores habían descartado una filtración de las claves privadas de las wallets y creían que los atacantes habían ingresado a los sistemas del exchange para mover fondos directamente, sin presentar solicitudes de retiro de clientes. Bitget seguía investigando el punto de entrada y no había publicado una versión final del ataque.

El robo involucró varios activos, lo que obligó a los investigadores a seguir más de una ruta para los fondos sustraídos. El rastreador on-chain Lookonchain estimó el portafolio robado en alrededor de 356,8 millones de dólares usando los precios vigentes al momento de su actualización. Su desglose incluía 102,93 millones de XRP por un valor aproximado de 157,48 millones de dólares, 31.890 ETH por unos 85,75 millones de dólares y 21,05 millones de USDC. La estimación on-chain cambiante de Lookonchain y la cifra interna de pérdidas de Bitget utilizan métricas diferentes.

Bitget dijo que había marcado direcciones vinculadas a las transferencias anómalas y notificado a las fuerzas del orden y a firmas de seguridad on-chain. Chen afirmó que las medidas para impedir nuevas salidas de fondos ya se habían completado, mientras los ingenieros trabajaban en las reparaciones y en la reanudación de los servicios de retiro.

La preocupación de Monahan se centra en la parte de los activos robados mantenida en USDC. Los términos de USDC de Circle dicen que el emisor se reserva el derecho de bloquear transferencias hacia y desde ciertas direcciones on-chain bajo su política de lista de bloqueo. Sin embargo, una vez que un atacante intercambia USDC por ETH, un bloqueo sobre una dirección de USDC no puede congelar el ETH recibido en esa operación.

La política de congelación de Circle genera una disputa sobre el tiempo de respuesta

Circle ha descrito un estándar más limitado para usar sus controles técnicos que el que sus críticos reclaman durante un exploit en curso. En una declaración de abril sobre intervención legal, publicada tras el hackeo de Drift Protocol, la compañía dijo que ejerce su capacidad de congelación cuando una autoridad competente la obliga legalmente. Circle argumentó que permitir que un emisor decida por sí mismo qué activos bloquear podría poner en riesgo los derechos de propiedad de tenedores legítimos.

Sus términos de USDC también dicen que Circle puede estar obligada a congelar tokens tras recibir una orden legal de una autoridad gubernamental válida. Los términos, por separado, se reservan el derecho de bloquear ciertas direcciones que Circle determine que pueden estar asociadas con actividad ilegal o con una violación de sus términos. También establecen que una transacción on-chain de USDC no puede revertirse ni recuperarse una vez iniciada.

Esas disposiciones son relevantes para los tenedores en EE. UU. porque Circle emite una stablecoin respaldada por el dólar usada en exchanges y aplicaciones descentralizadas, mientras que sus decisiones de congelación pueden afectar el acceso a tokens en una dirección concreta. La política declarada de Circle sitúa el debido proceso legal en el centro de esa decisión. La crítica de Monahan se enfoca en el tiempo disponible para intervenir antes de que un presunto atacante termine de mover o intercambiar el USDC.

Circle dijo en su declaración de abril que existen herramientas para una intervención más rápida, pero que los marcos legales para una acción más veloz y coordinada, al tiempo que se protegen los derechos de los usuarios, siguen siendo incompletos. La compañía pidió reglas más claras y medidas de seguridad en protocolos, wallets, exchanges y emisores de stablecoins.

ZachXBT documentó 15 casos anteriores de USDC

El investigador on-chain ZachXBT alegó en abril que Circle había tomado medidas mínimas o no había actuado con suficiente rapidez en 15 casos que involucraban más de 420 millones de dólares en flujos presuntamente ilícitos de USDC desde 2022. Su lista cubría hackeos y casos de fraude en los que, según dijo, los fondos robados siguieron siendo movibles pese a que hubo tiempo para identificar la actividad.

Como informó previamente crypto.news, ZachXBT citó unos 9 millones de dólares en USDC vinculados al hackeo de GMX de julio de 2025 y dijo que las wallets involucradas en el hackeo de Cetus fueron bloqueadas solo después de que el USDC robado se hubiera convertido en ETH. También alegó que los atacantes en el caso de Drift movieron aproximadamente 232 millones de dólares a lo largo de unas seis horas y más de 100 transacciones antes de convertir los fondos.

Las transferencias de Drift se convirtieron en objeto de un caso civil en EE. UU. En abril, un demandante demandó a Circle por las transferencias posteriores al exploit, alegando que el emisor no logró detener aproximadamente 230 millones de dólares en USDC robado canalizado a través de su Cross-Chain Transfer Protocol. La demanda, presentada ante un tribunal federal de distrito en Massachusetts, sostiene que una intervención más temprana podría haber reducido las pérdidas. Esas son alegaciones del demandante, no una determinación judicial en contra de Circle.

En ese caso, el demandante también señaló la congelación por parte de Circle de 16 wallets vinculadas a USDC relacionadas con otro asunto civil sellado en EE. UU. como prueba de que el emisor podía bloquear direcciones. La declaración pública de Circle de abril, emitida después del ataque a Drift, dijo que las congelaciones requieren autoridad legal y pidió estructuras legales que permitan una actuación más rápida en incidentes futuros.