Bitget revela nuevos detalles del hackeo cripto de $388 millones
Puntos clave
- •El exploit de $388 millones en Bitget se rastreó hasta una vulnerabilidad en un producto de seguridad de terceros que permitió al atacante obtener credenciales internas de alto nivel, sin comprometer las llaves privadas.
- •El atacante usó las credenciales robadas para emitir comandos de retiro fraudulentos, mientras que las llaves privadas y las billeteras frías de Bitget permanecieron intactas.
- •El ataque del 24 de septiembre se dirigió a varias billeteras calientes conectadas a internet, afectando inicialmente unos $352 millones en activos y provocando una suspensión temporal de los retiros.
- •Bitget ha corregido la falla y reforzado la seguridad con acceso interno restringido, verificación independiente de retiros y mayor monitorización, aunque no se ha revelado un total de recuperación verificado pese a que algunos activos fueron congelados con ayuda de la industria.
- •Mandiant y SlowMist llevan a cabo una investigación forense independiente en curso, y los indicios preliminares de una posible participación de Corea del Norte aún se están evaluando.

La CEO de Bitget, Gracy Chen, dijo que el reciente exploit de $388 millones sufrido por el exchange se originó en una vulnerabilidad de un producto de seguridad de terceros que permitió al atacante obtener “credenciales internas de alto nivel”. Este detalle subraya que las credenciales operativas, y no solo las llaves privadas, pueden ser un vector de ataque para los exchanges.
En declaraciones a Cointelegraph, Chen explicó que el atacante utilizó esas credenciales para emitir comandos de retiro fraudulentos. Las llaves privadas de Bitget no fueron comprometidas y sus billeteras frías no se vieron afectadas, afirmó. La distinción es importante porque las billeteras calientes —billeteras conectadas a internet que los exchanges usan para procesar los retiros diarios— conllevan más exposición que el almacenamiento en frío, donde las llaves privadas se mantienen fuera de línea y donde suelen estar la mayor parte de los fondos de un exchange.
El ataque ocurrió el 24 de septiembre, cuando Bitget detectó transferencias no autorizadas desde varias de sus billeteras calientes y suspendió temporalmente los retiros. El exchange estimó inicialmente que unos $352 millones en activos habían sido afectados.
Refuerzan los controles de seguridad
Bitget dijo que desde entonces ha corregido la falla de seguridad y ha reforzado sus controles de retiro. Las medidas incluyen restringir el acceso interno, añadir verificación independiente para los retiros y aumentar la monitorización de actividad inusual. La verificación independiente, en particular, busca garantizar que un solo conjunto de credenciales no pueda activar retiros por sí solo.
Cifras de recuperación aún no reveladas
El exchange no ha revelado cuánta de la criptomoneda robada ha sido recuperada o congelada. Chen dijo que algunos activos han sido congelados con la ayuda de otros participantes de la industria, pero Bitget solo publicará un total después de verificar los montos, dejando la cifra de recuperación y los hallazgos forenses como los principales puntos pendientes del caso.
Bitget había pedido previamente a THORChain, un protocolo para intercambiar activos entre blockchains, que negara sus servicios a las direcciones vinculadas al ataque. El exchange dijo que no le está pidiendo a THORChain detener su red mientras intenta evitar que los activos robados sean movidos.ORChain ha dicho que no puede poner en lista negra de forma selectiva direcciones individuales. Los protocolos descentralizados como THORChain procesan los intercambios mediante código automatizado en lugar de un operador central, razón por la cual no existe un mecanismo integrado para bloquear direcciones específicas.
“Entendemos que THORChain opera como un protocolo descentralizado y ha dicho que no puede poner en lista negra de forma selectiva direcciones individuales. Respetamos las limitaciones técnicas de las distintas redes y no pedimos a ningún protocolo que tome acciones que no sean técnicamente posibles”, dijo Chen.
Participación de Corea del Norte sigue bajo evaluación
Chen también abordó la sospecha previa de Bitget de que Corea del Norte pudo estar detrás del ataque.
“Lo que se compartió anteriormente se basó en indicadores preliminares identificados durante la investigación”, dijo Chen. “Esos indicadores todavía están siendo evaluados. Mandiant y SlowMist están apoyando la investigación forense independiente, y ese trabajo continúa. Compartiremos más hallazgos a medida que sean verificados”, añadió. Mandiant es una empresa de ciberseguridad especializada en respuesta a incidentes, mientras que SlowMist es una empresa de seguridad blockchain.
Reportaje adicional de Helen Partz.