NoticiasCriptoSlowMist rastrea el hackeo de $388 millones a Bitget hasta un exploit de día cero en un producto de seguridad de terceros

SlowMist rastrea el hackeo de $388 millones a Bitget hasta un exploit de día cero en un producto de seguridad de terceros

Autor: Cointelegraph·

Puntos clave

  • •SlowMist rastreó la actividad maliciosa registrada más temprana en la brecha de Bitget hasta el 31 de agosto, más de tres semanas antes de que unos $388 millones fueran robados de las hot wallets del exchange el 24 de septiembre.
  • •El atacante explotó una vulnerabilidad de día cero en un producto de seguridad de terceros y posteriormente utilizó la identidad de un empleado interno para acceder a la plataforma de gestión de un segundo producto de seguridad.
  • •Los investigadores recuperaron una herramienta eliminada, altamente personalizada, que falsificaba parámetros de control de riesgo para construir y activar solicitudes de retiro fraudulentas en un intento de eludir las verificaciones internas.
  • •La transferencia onchain más temprana verificada ocurrió a las 2:31 am UTC+8 del 25 de septiembre, cuando una dirección controlada por el atacante recibió 93 TRX, seguida 11 segundos después por 0.84 Ether, con transferencias que abarcaron casi tres horas en múltiples blockchains.
  • •La CEO de Bitget, Gracy Chen, dijo que las claves privadas y las cold wallets de la compañía no fueron comprometidas y expresó dudas sobre la recuperación completa de los fondos robados, mientras que Cointelegraph reportó que sospecha que Corea del Norte estuvo detrás del hackeo según pistas de IP.
SlowMist rastrea el hackeo de $388 millones a Bitget hasta un exploit de día cero en un producto de seguridad de terceros

La firma de seguridad blockchain SlowMist rastreó la actividad maliciosa registrada más temprana vinculada al robo de unos $388 millones del exchange de criptomonedas Bitget hasta el 31 de agosto, cuando un atacante explotó una vulnerabilidad de día cero que afectaba a un producto de seguridad de terceros. Un día cero es una falla de software desconocida para su proveedor en el momento de la explotación, lo que significa que no existe un parche cuando se utiliza por primera vez.

Los fondos fueron robados de las hot wallets de Bitget el 24 de septiembre (UTC) y transferidos a direcciones controladas por el atacante en varias blockchains. Las hot wallets son wallets conectadas a internet que los exchanges utilizan para procesar retiros, en contraste con el almacenamiento en frío fuera de línea. Según un informe de progreso de SlowMist, la investigación identificó actividad maliciosa que involucraba dos productos de seguridad de terceros y un host de aplicación de wallet. Todas las fechas y horas citadas en el informe están en UTC+8, y la línea de tiempo sitúa la actividad registrada más temprana más de tres semanas antes del robo.

El informe indica que el atacante utilizó un script oculto para acceder a la base de datos de lo que SlowMist llamó “Product A” después de obtener su contraseña de una variable de entorno. Actividad similar fue detectada posteriormente en otros dos nodos el 23 y el 25 de septiembre.

El 25 de septiembre, el atacante también accedió a la plataforma de gestión de un segundo producto de seguridad, denominado “Product B,” utilizando la identidad de un empleado interno. SlowMist dijo que el atacante intentó entonces inyectar comandos de sistema, alterar configuraciones del servidor y subir archivos de programas maliciosos. La firma añadió que su investigación continúa y que sigue examinando cómo se movió el atacante entre los sistemas afectados. Los hallazgos destacan una exposición de cadena de suministro para los exchanges: las herramientas de terceros con acceso privilegiado a sistemas centrales pueden convertirse ellas mismas en la vía de entrada cuando son comprometidas.

El atacante usó una herramienta de retiro personalizada

SlowMist dijo que recuperó una herramienta eliminada, altamente personalizada, que había sido utilizada para manipular el proceso de retiro del sistema de wallets. La herramienta falsificó parámetros de control de riesgo, construyó solicitudes de retiro e invocó el proceso de retiro — una secuencia que apunta a un intento de eludir las verificaciones internas que normalmente examinan las transacciones salientes de un exchange.

La verificación onchain de la firma encontró que la transferencia más temprana verificada hasta la fecha ocurrió a las 2:31 am UTC+8 del 25 de septiembre, cuando una dirección controlada por el atacante recibió 93 TRX seguida 11 segundos después por 0.84 Ether en Ethereum. Los registros de transferencias compilados abarcaron alrededor de dos horas y 52 minutos en múltiples blockchains, extendiéndose hasta las 5:23 am de ese día.

El atacante también intentó modificar los registros de retiro directamente en la base de datos de la wallet y activar retiros adicionales de Bitcoin. SlowMist dijo que dos órdenes de retiro de BTC falsificadas entraron en procesamiento pero devolvieron errores, tras lo cual el atacante revisó los registros, verificó el estado de las órdenes e hizo más intentos.

Respuesta de Bitget y perspectivas de recuperación

En una actualización del 25 de septiembre, Bitget dijo que unos $387.5 millones habían sido transferidos a direcciones controladas por el atacante en varias redes.

La CEO de Bitget, Gracy Chen, dijo posteriormente a Cointelegraph que la brecha surgió de una vulnerabilidad en un producto de seguridad de terceros que permitió al atacante obtener “credenciales internas de alto nivel” y emitir comandos de retiro fraudulentos. Ella dijo que las claves privadas y las cold wallets de Bitget no fueron comprometidas.

Bitget sigue trabajando para recuperar los activos robados. Al hablar en el programa Chain Reaction de Cointelegraph, Chen dijo que estaba “poco optimista” sobre la recuperación completa de los aproximadamente $388 millones perdidos, señalando la limitada recuperación del hackeo de Bybit en 2025 — el mayor robo de un exchange de criptomonedas registrado — como punto de referencia. En cobertura relacionada, Cointelegraph reportó que Chen sospecha que Corea del Norte estuvo detrás del hackeo, citando pistas de IP. SlowMist ha dicho que su investigación continúa, dejando el camino completo del atacante a través de los sistemas de Bitget y el alcance de la recuperación de activos como las principales preguntas abiertas.

Fuente: Cointelegraph