Robo Masivo en Bitget
La plataforma de intercambio de criptomonedas Bitget ha anunciado que un atacante logró sustraer aproximadamente 388 millones de dólares aprovechando una vulnerabilidad en un producto de seguridad de terceros. Este incidente se produjo el 24 de septiembre y se originó a través de un acceso no autorizado a las credenciales internas de alto nivel de la empresa.
El atacante utilizó esta fluctuación para enviar comandos de retirada fraudulentos al sistema de wallets de Bitget. La compañía mantiene la mayoría de los fondos de los clientes en cold wallets (billeteras frías) y utiliza hot y warm wallets (billeteras calientes y tibias) para procesar retiradas. Aunque las wallets frías no se vieron afectadas, los fondos robados pertenecían a las wallets calientes y tibias.
En un streaming de la CEO de Bitget, Gracy Chen, se explicó cómo el atacante utilizó un sistema de gestión interno para insertar comandos de retirada fraudulentos que fueron tratados como legítimos. Inicialmente, el atacante realizó dos pequeñas transferencias de prueba que no activaron las alarmas del sistema de control de riesgos de la plataforma. Posteriormente, realizó transferencias más grandes que fueron ejecutadas por el sistema, eludiendo las medidas de seguridad.
Bitget ha indicado que no se comprometieron claves privadas durante el ataque, basándose en su investigación inicial. Sin embargo, la vulnerabilidad ha sido calificada como un zero-day, lo que implica que el fabricante del producto afectado no había proporcionado aún un parche de seguridad. La compañía ha notificado al proveedor del producto y ha tomado medidas como aislar los sistemas implicados y revocar las credenciales internas.
Además, Bitget ha implementado controles adicionales sobre las retiradas y ha incrementado la monitorización de actividades inusuales. La empresa también ha realizado una revisión de cómo evalúa y despliega productos de seguridad de terceros.
A pesar del robo, Bitget ha asegurado que los saldos de las cuentas de los clientes no se han visto afectados. La plataforma cuenta con un Fondo de Protección, destinado a cubrir pérdidas por incidentes de seguridad, que se activará para compensar la pérdida sufrida.
Las retiradas de Bitcoin se reabrieron recientemente, y se espera que otros activos vuelvan a estar disponibles de forma gradual hasta el 2 de octubre. Los usuarios no necesitan realizar ninguna acción para proteger sus cuentas.
La CEO de Bitget ha señalado que la empresa sospecha que el ataque puede estar vinculado a un grupo de hackers norcoreanos, aunque no se han hecho nombres específicos hasta que se publique el informe formal del incidente. Se ha identificado que los fondos robados tienen conexiones con billeteras utilizadas en robos anteriores atribuidos a este grupo.
Bitget ha publicado las direcciones principales que recibieron los fondos robados y ha solicitado a otras plataformas de intercambio y proveedores de servicios que supervisen estas direcciones y reporten cualquier actividad sospechosa. La situación sigue bajo investigación con el apoyo de firmas de seguridad como Mandiant y SlowMist, y se espera que se publique un informe formal sobre el incidente en breve.