NoticiasCriptoBitget confirma que una vulnerabilidad de día cero de un tercero está detrás del robo de 387,5 millones de dólares en criptomonedas

Bitget confirma que una vulnerabilidad de día cero de un tercero está detrás del robo de 387,5 millones de dólares en criptomonedas

Autor: Blocktelegraph·

Puntos clave

  • •Bitget reveló el robo de 387,5 millones de dólares el 24 de septiembre de 2026 y suspendió temporalmente todos los retiros después de que atacantes explotaran una vulnerabilidad de día cero en un producto de seguridad de un tercero para acceder a sus billeteras hot y warm.
  • •SlowMist rastreó la actividad maliciosa más antigua hasta el 31 de agosto de 2026 y recuperó una herramienta personalizada eliminada, creada para la lógica de retiros del sistema de billeteras, que comenzó a ejecutar el robo a la 01:49 a. m. del 25 de septiembre de 2026.
  • •Mandiant encontró que los atacantes obtuvieron acceso no autorizado a dispositivos de seguridad de terceros, desplegaron un web shell con una conexión de comando y control, y usaron el acceso persistente para llegar al servidor de trabajos de la billetera de producción, donde se desplegaron paquetes maliciosos.
  • •El incidente afectó a 11 blockchains y al menos 13 activos, incluidos XRP, ETH, USDT y USDC, con unos 1,1 millones de dólares congelados por Circle, Tether y NEAR Intents.
  • •Bitget atribuye el ataque a actores de amenazas norcoreanos con base en patrones de comportamiento de IP y análisis on-chain, y ha deshabilitado la funcionalidad externa afectada a la espera de la corrección del proveedor.
Bitget confirma que una vulnerabilidad de día cero de un tercero está detrás del robo de 387,5 millones de dólares en criptomonedas

Bitget ha confirmado que una vulnerabilidad de día cero —una falla desconocida para su proveedor y por lo tanto sin parche cuando fue explotada— en un producto de seguridad de un tercero estuvo implicada en el robo de 387,5 millones de dólares, citando los hallazgos de una investigación en curso de la firma de seguridad blockchain SlowMist sobre retiros no autorizados de billeteras.

El exchange reveló el incidente el 24 de septiembre de 2026 y suspendió temporalmente todos los retiros. Según Bitget, los atacantes obtuvieron acceso a las billeteras hot y warm —los niveles conectados a internet e intermedios de la infraestructura de custodia de un exchange— mediante una serie de transferencias no autorizadas. Según el informe de The Hacker News, cerca de 1,1 millones de dólares en activos han sido congelados desde entonces —una pequeña fracción del monto sustraído—, con los congelamientos realizados por Circle, Tether y NEAR Intents. Los congelamientos de los emisores dependen de controles a nivel de token: Circle emite USDC y Tether emite USDT, ambos incluidos entre los activos afectados, y cada emisor puede poner direcciones en listas negras a nivel de contrato inteligente.

Acceso de los atacantes a los sistemas de retiro

Bitget dijo que los atacantes explotaron la falla para obtener credenciales internas de alto nivel, que luego usaron para emitir comandos de retiro fraudulentos al sistema de billeteras. El exchange calificó los movimientos resultantes como "transferencias anómalas que eludieron los controles de riesgo existentes".

Bitget dijo que ha notificado al proveedor externo correspondiente y ha deshabilitado la funcionalidad afectada a la espera de la finalización de una corrección. La vía de intrusión subraya un riesgo de cadena de suministro que se encuentra dentro de la propia pila de seguridad: los productos comprometidos eran herramientas de protección, lo que significa que el punto de entrada de los atacantes llegó a través de las propias defensas del exchange.

El incidente abarcó 11 blockchains: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand y Celestia. Los activos afectados identificados hasta ahora incluyen XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO y TIA.

Scripts ocultos y archivos maliciosos

SlowMist rastreó la actividad maliciosa más antigua vinculada al ataque hasta el 31 de agosto de 2026. Su informe describe una vulnerabilidad de día cero que afecta a un servicio en uno de los nodos del Producto A. Según SlowMist, un atacante ejecutó un script oculto bajo el proceso del servicio; un comando leyó entonces la variable de entorno que contenía la contraseña de la base de datos, lo que permitió al atacante conectarse a la base de datos.

Los investigadores encontraron actividad similar de scripts ocultos en otros nodos el 23 y el 25 de septiembre, y dijeron que los entornos de servicio afectados fueron comprometidos antes de que los activos fueran transferidos.

El informe también documenta el acceso a la plataforma de gestión del Producto B el 25 de septiembre de 2026. Usando la identidad de un empleado interno, un atacante realizó tres intentos consecutivos de inyectar comandos del sistema en los parámetros de tareas en un esfuerzo por escribir archivos maliciosos, dijo SlowMist. Posteriormente, el atacante envió código a través del endpoint de ejecución web de la plataforma. SlowMist también describió intentos de modificar la configuración del servidor, escribir un archivo de relé de comunicaciones y cargar y ensamblar archivos de programas maliciosos por lotes.

Herramienta de billetera personalizada y hallazgos de Mandiant

SlowMist recuperó una herramienta personalizada eliminada, diseñada a medida para la lógica de retiros del sistema de billeteras, y dijo que la herramienta comenzó a ejecutar el robo de criptomonedas a la 01:49 a. m. del 25 de septiembre de 2026. Esa cronología de los investigadores es distinta de la fecha de revelación del 24 de septiembre de 2026 por parte de Bitget, y el informe no explica la diferencia.

Mandiant encontró que los atacantes habían obtenido acceso no autorizado a los dispositivos de seguridad de terceros A y B, y dijo que ese acceso se utilizó para moverse lateralmente hacia el entorno de billeteras de Bitget. Según Mandiant, los atacantes desplegaron un web shell —un script que otorga a los atacantes un punto de apoyo remoto en un servidor comprometido— en el dispositivo B y establecieron una conexión de comando y control. El acceso persistente permitió luego el movimiento hacia el servidor de trabajos de la billetera de producción, donde se desplegaron paquetes maliciosos.

Atribución

Bitget dijo que los patrones de comportamiento de IP y el análisis on-chain indican que actores de amenazas norcoreanos llevaron a cabo el ataque. Elliptic y TRM Labs identificaron superposiciones de billeteras con lavado de ataques anteriores. Esa atribución sigue siendo la evaluación declarada de Bitget.

La funcionalidad externa afectada del exchange permanece deshabilitada a la espera de la finalización de la corrección del proveedor.