Por Canuto  

SlowMist ubicó la actividad maliciosa más temprana vinculada al robo de Bitget el 31 de agosto, semanas antes de que el atacante transfiriera fondos de las wallets calientes del exchange.
***

  • La investigación relaciona el inicio de la actividad maliciosa con un exploit de día cero que afectaba a un producto de seguridad de terceros.
  • Una herramienta personalizada habría manipulado el proceso de retiro; dos órdenes fabricadas de BTC fallaron, según los registros revisados.
  • Bitget informó transferencias por unos USD $387,5 millones y su CEO dijo que las claves privadas y las wallets frías no fueron comprometidas.


Bitget: el rastro del hackeo de USD $388 millones comienza con un exploit de día cero

La actividad maliciosa más temprana vinculada al robo de fondos de Bitget se remonta al 31 de agosto, cuando un atacante habría explotado una vulnerabilidad de día cero en un producto de seguridad de terceros. El exchange detectó la salida de activos de sus wallets calientes el 24 de septiembre, según el horario UTC, y la investigación reconstruye ahora cómo una intrusión en sistemas auxiliares pudo conectarse con retiros fraudulentos.

Una brecha con señales previas al robo

La firma de seguridad SlowMist rastreó hasta el 31 de agosto el indicio malicioso más antiguo relacionado con el incidente, ocurrido casi un mes antes de las transferencias de activos. La fecha no señala por sí sola el momento en que se sustrajeron los fondos: el robo de las wallets calientes se produjo el 24 de septiembre, de acuerdo con la cronología difundida por Bitget, y los activos terminaron en direcciones controladas por el atacante a través de varias redes.

La investigación identificó actividad en dos productos de seguridad de terceros y en un host de aplicación de wallet. En el sistema denominado Producto A, el atacante habría utilizado un script oculto para consultar una base de datos después de obtener la contraseña desde una variable de entorno, un dato que describe una vía de acceso a credenciales, aunque no aclara todavía todo el recorrido dentro de la infraestructura.

Los investigadores también encontraron actividad similar en otros dos nodos los días 23 y 25 de septiembre, según las fechas expresadas en el huso horario UTC+8. El hallazgo amplía el período bajo revisión y muestra que las señales investigadas no se limitaron al momento en que los fondos salieron de las wallets, pero la información disponible no precisa qué relación técnica tuvo cada nodo con las transferencias finales.

El 25 de septiembre, el atacante accedió además a la plataforma de gestión de un segundo sistema, identificado como Producto B, utilizando la identidad de un empleado interno. Después habría intentado inyectar comandos del sistema, cambiar configuraciones del servidor y cargar archivos maliciosos; la compañía de seguridad indicó que aún examina cómo se desplazó el intruso entre los sistemas afectados y no ha publicado una reconstrucción completa de esa ruta.

Una herramienta para alterar el proceso de retiro

Durante el análisis, los investigadores recuperaron una herramienta eliminada y altamente personalizada que habría servido para manipular el proceso de retiro de las wallets. El programa falsificaba parámetros de control de riesgos, construía solicitudes y luego invocaba el flujo de retiro, una combinación que apunta a la explotación de mecanismos operativos de autorización, no simplemente a una transferencia ordinaria iniciada por un usuario.

La revisión en cadena ubicó la transferencia más temprana verificada hasta el momento a las 2:31 a. m. del 25 de septiembre, hora UTC+8, cuando una dirección bajo control del atacante recibió 93 TRX. Once segundos después, esa dirección recibió 0,84 ETH en Ethereum, y los registros recopilados abarcan cerca de dos horas y 52 minutos de movimientos en diferentes blockchains, hasta las 5:23 a. m. de esa jornada.

El atacante también habría intentado modificar directamente los registros de retiros en la base de datos de las wallets y activar operaciones adicionales de Bitcoin. Dos órdenes de retiro de BTC que los investigadores describieron como fabricadas llegaron a entrar en procesamiento, pero devolvieron errores; después, el intruso consultó los registros y el estado de las órdenes, antes de realizar nuevos intentos.

En una actualización del 25 de septiembre, Bitget estimó que unos USD $387,5 millones habían sido transferidos a direcciones controladas por el atacante mediante varias redes. La cifra se presenta también como aproximadamente USD $388 millones en la cobertura del caso, una diferencia de redondeo que no implica dos robos distintos; la información divulgada no desglosa en el material disponible cuánto correspondió a cada activo o blockchain.

Lo que se sabe sobre las claves y la recuperación

La CEO de Bitget, Gracy Chen, dijo a Cointelegraph que la brecha se originó en una vulnerabilidad de un producto de seguridad de terceros, que habría permitido al atacante obtener «credenciales internas de alto nivel» y emitir comandos de retiro fraudulentos. Chen sostuvo también que las claves privadas y las wallets frías de Bitget no fueron comprometidas, una precisión importante sobre el alcance reportado, aunque no elimina el impacto de los retiros efectuados desde las wallets calientes.

La distinción importa porque el ataque descrito no se limita a la custodia directa de claves: los hallazgos apuntan también a credenciales, bases de datos, sistemas de gestión y controles de retiro. En este caso, la herramienta recuperada habría intervenido en la solicitud y ejecución de operaciones, mientras que las dos órdenes fabricadas de BTC que generaron errores muestran que no todos los intentos dieron resultado, según los registros analizados.

Bitget sigue intentando recuperar los activos sustraídos, pero Chen expresó dudas sobre la posibilidad de recuperar la totalidad de los aproximadamente USD $388 millones. En una conversación con el programa Chain Reaction de Cointelegraph, dijo que no era muy optimista y citó como referencia la recuperación limitada tras el hackeo de Bybit de 2025; esa comparación refleja su evaluación, no una estimación cuantificada de cuánto podría volver a Bitget.

Por ahora, la investigación continúa y aún no explica de manera completa cómo el atacante pasó de los sistemas de seguridad comprometidos al entorno de las wallets ni qué papel cumplió cada host identificado. La información publicada tampoco confirma una recuperación de los fondos ni identifica los productos de terceros involucrados, por lo que los próximos datos relevantes serán la reconstrucción técnica de la intrusión y cualquier actualización de Bitget sobre los activos.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín