BITMART CIERRA Y MILLONES DE USUARIOS CORREN A RETIRAR CONTRA RELOJ: LA TORMENTA PERFECTA DE PHISHING YA ESTÁ EN MARCHA

Cuando el riesgo no está en el código, sino en la prisa

 

He escrito mucho aquí sobre malware, bridges reventados y kits de phishing capaces de saltarse el MFA. Esta semana la amenaza llega por un sitio completamente distinto y bastante más aburrido de puertas afuera: un comunicado corporativo. BitMart, uno de los exchanges veteranos del sector, anunció el 26 de julio que echa el cierre después de nueve años. Y cuando un exchange cierra, se produce una situación que a cualquiera que trabaje en seguridad le tiene que hacer sonar todas las alarmas: cientos de miles de personas moviendo dinero a la vez, con miedo, con prisa y con una fecha límite encima. No hay condición más favorable para un atacante.

 

El calendario que hay que apuntarse

 

Los plazos que ha publicado la plataforma son estos. Registros y depósitos nuevos quedaron cerrados el mismo 26 de julio. El trading, los futuros y el resto de productos se apagan el 26 de agosto de 2026, y ese mismo día vence el plazo recomendado para enviar las solicitudes de retirada. El cierre total de la plataforma queda fijado para el 31 de enero de 2027. Como las horas exactas en UTC varían según el aviso, conviene mirarlas en el comunicado oficial y no en un resumen de terceros, este incluido.

 

El token de la casa, BMX, se dejó un 58% en 24 horas y quedó en torno a los 8 céntimos, con la capitalización reducida a unos 27 millones de dólares. La plataforma movía 1.600 millones de dólares diarios antes del anuncio, para que se entienda la magnitud de lo que se apaga.

 

Y no es un caso aislado. BitMEX anunció su cierre el 23 de julio, con apagón el 23 de septiembre, y Bit.com hizo lo mismo días antes. Tres plataformas en una semana. Sea consolidación, presión regulatoria o márgenes que ya no dan, el efecto práctico para el usuario es el mismo: un desplazamiento masivo de fondos en un plazo corto.

 

Las retiradas van lentas, y eso importa mucho más de lo que parece

 

Aquí está el detalle que convierte esto de noticia económica en noticia de seguridad. Usuarios llevan días reportando retiradas atascadas, mensajes de bloqueo en cadena, pruebas de 30 dólares pendientes más de media hora, quejas de que se rechazan importes superiores a 100 dólares y comisiones añadidas. El rastreador Lookonchain documentó solo unas 58 carteras retirando alrededor de 805.000 dólares en las 24 horas posteriores al anuncio, con tramos de ocho horas sin una sola retirada procesada, mientras los saldos en las carteras de la plataforma bajaban de unos 102 a unos 69 millones de dólares hacia el 27 de julio.

 

BitMart lo atribuye a volumen de cumplimiento, no a insolvencia: revisiones manuales reforzadas, verificación KYC, comprobaciones de dispositivo e IP, análisis de riesgo de la dirección de destino, examen del origen de los fondos, Travel Rule y filtros de sanciones. La empresa insiste en que el canal de retirada sigue abierto y niega cualquier problema de solvencia. Yo no tengo elementos para afirmar lo contrario y no lo voy a hacer.

 

Pero desde el punto de vista de un atacante, la causa de la lentitud da exactamente igual. Lo que importa es el estado emocional que genera: miles de personas convencidas de que su dinero está atrapado, refrescando la pantalla, buscando ayuda en Telegram a las dos de la mañana. Ese es el momento en el que la gente hace clic donde no debe.

 

La estafa que ya está circulando

 

La propia BitMart ha tenido que emitir una alerta de fraude anticipando que las suplantaciones se van a multiplicar durante este periodo. El mensaje oficial es tan claro que merece copiarse tal cual: la plataforma nunca pide contraseñas, claves privadas, frases de recuperación ni códigos de autenticación, y no existe ningún canal de retirada acelerada ni comisión de desbloqueo. Cualquiera que te ofrezca una retirada «prioritaria» a cambio de un pago, por Telegram, WhatsApp, WeChat o mensaje privado, te está robando.

 

El patrón lo hemos visto ya en otros cierres y en las quiebras de 2022, y es siempre el mismo. Falsos agentes de soporte que aparecen en tus respuestas de X o en un grupo de Telegram justo cuando publicas tu queja. Webs clonadas para «verificar tu KYC antes del plazo» que se quedan con tus credenciales. Supuestos abogados o servicios de recuperación que te piden una comisión por adelantado. Y la variante más cara de todas, el mensaje que te ofrece migrar tus fondos a una wallet segura y termina pidiéndote las doce palabras. Todos comparten el mismo motor: una fecha límite real que hace que la urgencia no te suene falsa.

 

Conviene recordar además que BitMart ya sufrió una brecha de 196 millones de dólares en diciembre de 2021. No lo traigo para señalar a nadie a estas alturas, sino porque explica por qué la confianza está tan fina y por qué los rumores circulan tan rápido en este cierre. Y esos rumores también son materia prima para el estafador: cuanto más desconcierto, más fácil colar el mensaje salvador.

 

 

La lección práctica

 

Si tienes fondos en BitMart, BitMEX o Bit.com: retira ya y no esperes al último día. El cuello de botella se va a agravar conforme se acerque el 26 de agosto, y la ventana final es justo cuando el pánico maximiza los errores. Completa el KYC solo desde la app o la web oficial escribiendo tú la dirección a mano, nunca desde un enlace de un correo o un mensaje. Prueba primero con un importe pequeño, verifica la dirección de destino carácter a carácter y guarda capturas de cada solicitud. Y si algo se atasca, reclama únicamente por el canal de soporte de la propia plataforma: nadie que te escriba primero por privado es soporte real.

 

Y la lección de fondo, que es la que quiero que te lleves: el riesgo de contraparte forma parte de tu modelo de amenazas igual que un malware. Llevo meses insistiendo en las claves, en el MFA y en las dependencias envenenadas, y todo eso sigue siendo cierto, pero no sirve de nada si tu saldo vive en una empresa que un martes decide apagar la luz. Nada de esto es un fallo criptográfico. Es la vieja regla de siempre, la que suena a eslogan hasta el día que te toca: si no controlas las claves, no controlas las monedas. Guarda en un exchange lo que necesites operar esta semana, y el resto donde no dependa del comunicado de nadie.

 

Durante estos meses he contado aquí cómo nos atacan con código, con IA y con ingeniería social. Esta noticia va del ataque que no necesita nada de eso: solo un calendario, una cola de retiradas y unos cuantos miles de personas nerviosas. La seguridad no siempre se pierde por una vulnerabilidad. A veces se pierde porque el reloj corre y alguien aparece prometiendo pararlo.

 

 

fuentes – https://www.coindesk.com/markets/2026/07/26/crypto-exchange-bitmart-to-shut-down-after-nine-years-bmx-token-crashes-58 · https://www.cryptotimes.io/2026/07/29/bitmart-users-face-withdrawal-delays-amid-platform-wind-down/

 

 

Fdo. Lautaro Enrique

C4E Friend I Security Analist & Networking

LINKEDIN