Bitget y el robo millonario

El intercambio de criptomonedas Bitget ha reconocido que el robo de 387,5 millones de dólares ocurrido recientemente fue facilitado por una vulnerabilidad de día cero en productos de seguridad de terceros. Esta información proviene de los hallazgos de la empresa de seguridad SlowMist, que está llevando a cabo la investigación del incidente.

En un comunicado en X, Bitget anunció que la investigación identificó actividades maliciosas relacionadas con productos de seguridad de terceros, así como la recuperación de una herramienta personalizada que el atacante utilizó para llevar a cabo retiros no autorizados. El ataque, que tuvo lugar el 24 de septiembre de 2026, llevó a Bitget a suspender temporalmente todos los retiros tras la detección de transferencias no autorizadas desde sus billeteras calientes y frías.

Hasta ahora, se han congelado cerca de 632,700 dólares en activos criptográficos por parte de empresas como Circle, Tether y NEAR Intents. Según el análisis posterior de Bitget, los atacantes aprovecharon la vulnerabilidad para obtener credenciales internas de alto nivel, lo que les permitió emitir comandos fraudulentos de retirada y llevar a cabo transferencias anómalas que eludieron los controles de riesgo existentes.

Impacto en múltiples blockchains

El incidente ha afectado a 11 blockchains, incluyendo Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand y Celestia. Los activos identificados como afectados incluyen XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO y TIA.

Un informe de progreso reciente de SlowMist señala que la actividad maliciosa más temprana vinculada al hackeo se remonta al 31 de agosto de 2026. Se indicó que un servicio en uno de los nodos de Product A fue afectado por la vulnerabilidad, lo que permitió al atacante ejecutar un script oculto para acceder a la base de datos.

Se observó actividad similar en otros nodos en fechas cercanas, lo que sugiere que los entornos de servicio afectados ya habían sido comprometidos antes de la extracción de activos. El 25 de septiembre de 2026, el atacante logró acceder a la plataforma de gestión de otro producto, Product B, utilizando la identidad de un empleado interno y realizando intentos de inyección de comandos en los parámetros de tareas del producto.

Herramientas personalizadas y acceso no autorizado

Uno de los hallazgos clave del análisis es el uso de una herramienta diseñada específicamente para el sistema de billetera de Bitget. SlowMist recuperó archivos eliminados que contenían este programa, el cual comenzó a operar a las 01:49 a.m. del 25 de septiembre de 2026. La investigación llevada a cabo por Mandiant reveló que los atacantes accedieron a ciertos dispositivos de seguridad de terceros, aprovechando esa entrada para moverse lateralmente hacia el entorno de billetera de Bitget.

El atacante desplegó un web shell en el dispositivo de seguridad y estableció una conexión de Comando y Control (C2). Gracias al acceso persistente en el dispositivo de seguridad, el atacante se trasladó al servidor de trabajo de billetera de producción de Bitget y desplegó paquetes maliciosos.

Los patrones de comportamiento de IP y el análisis on-chain sugieren que el ataque fue llevado a cabo por actores de amenaza de Corea del Norte. Empresas como Elliptic y TRM Labs han identificado superposiciones de billetera utilizadas para lavar los beneficios ilícitos obtenidos de ataques anteriores.

Bitget ha notificado a los proveedores de terceros implicados y ha desactivado la funcionalidad afectada mientras se trabaja en una solución. El intercambio se enfrenta a un desafío significativo en la recuperación de los activos robados y en la restauración de la confianza de sus usuarios.

Fuente

Ver noticia original