Por Canuto  

La firma de seguridad SlowMist sitúa la actividad maliciosa vinculada al robo de cerca de USD $388 millones a Bitget en un exploit de día cero ocurrido el 31 de agosto. Su investigación describe accesos a productos externos, una herramienta personalizada para manipular retiros y varios intentos de extraer BTC que no llegaron a completarse.

***

  • SlowMist rastreó actividad maliciosa vinculada al ataque hasta el 31 de agosto, cuando habría sido explotada una vulnerabilidad de día cero en un producto de seguridad externo.
  • El atacante habría usado credenciales internas y una herramienta personalizada para alterar controles y solicitar retiros desde las billeteras calientes de Bitget.
  • Bitget informó transferencias por unos USD $387,5 millones y sigue intentando recuperar los activos; Gracy Chen dijo que no espera una recuperación total.

 


La investigación sobre el robo de cerca de USD $388 millones a Bitget retrocede varias semanas antes de las transferencias de fondos: SlowMist ubicó la actividad maliciosa más temprana relacionada con el caso el 31 de agosto.

Según la firma de seguridad, ese día un atacante habría explotado una vulnerabilidad de día cero en un producto de seguridad de terceros, antes de acceder a sistemas vinculados con la operación de la plataforma.

El robo afectó a las billeteras calientes de Bitget y consistió en transferencias de activos hacia direcciones controladas por los atacantes en varias redes. La cronología publicada por SlowMist reúne accesos a productos externos, el uso de una herramienta hecha a medida para manipular retiros y operaciones verificadas en cadena, aunque la empresa aclaró que su investigación aún continúa.

Una ruta de acceso que habría comenzado en agosto

SlowMist rastreó la primera actividad maliciosa relacionada con el incidente hasta el 31 de agosto, cuando, de acuerdo con su informe de avances, el atacante aprovechó una vulnerabilidad de día cero que afectaba a un producto de seguridad externo. La investigación denomina “Producto A” a esa herramienta y señala que el intruso accedió a su base de datos mediante un script oculto, luego de recuperar una contraseña almacenada en una variable de entorno.

El informe también describe actividad similar en otros dos nodos los días 23 y 25 de septiembre. SlowMist expresó las fechas y horas de su reporte en UTC+8, una precisión importante al compararlas con la fecha del robo comunicada por Bitget, que la plataforma situó el 24 de septiembre en UTC.

La investigación identificó además un segundo producto externo, llamado “Producto B”, cuya plataforma de gestión habría sido atacada el 25 de septiembre. Según SlowMist, el intruso utilizó la identidad de un empleado interno e intentó inyectar comandos del sistema, modificar configuraciones del servidor y cargar archivos maliciosos.

La firma indicó que todavía examina cómo se desplazó el atacante entre los sistemas involucrados. Por ahora, la información disponible describe varias etapas y entornos comprometidos, pero no ofrece una explicación completa de cada movimiento entre ellos ni permite dar por cerrado el análisis técnico.

La herramienta personalizada para activar retiros

Entre los elementos recuperados, SlowMist destacó una herramienta eliminada y altamente personalizada que habría servido para manipular el proceso de retiros del sistema de billetera. La aplicación podía falsificar parámetros de control de riesgos, construir solicitudes de retiro e invocar el proceso correspondiente, una combinación que, según la investigación, permitió al atacante intentar emitir órdenes fraudulentas.

La verificación en cadena de SlowMist ubicó la transferencia más temprana confirmada hasta ese momento a las 2:31 a. m. del 25 de septiembre, hora UTC+8. En esa operación, una dirección controlada por el atacante recibió 93 TRX y, 11 segundos después, recibió 0,84 ETH en Ethereum.

Los registros de transferencias recopilados abarcaron aproximadamente dos horas y 52 minutos, hasta las 5:23 a. m. de ese mismo día y bajo la misma referencia horaria. El informe describe movimientos en varias cadenas, mientras que la actualización de Bitget del 25 de septiembre calculó que se habían transferido cerca de USD $387,5 millones a direcciones controladas por los atacantes.

El atacante también habría intentado modificar directamente los registros de retiros en la base de datos de la billetera y generar extracciones adicionales de BTC. SlowMist señaló que dos órdenes de retiro falsificadas de BTC llegaron a la etapa de procesamiento, pero devolvieron errores; después, el intruso revisó los registros, comprobó el estado de las solicitudes y volvió a intentarlo.

Qué dijo Bitget sobre el origen del incidente

Gracy Chen, CEO de Bitget, dijo a Cointelegraph que la brecha se originó en una vulnerabilidad de un producto de seguridad de terceros. Según su explicación, esa falla permitió al atacante obtener “credenciales internas de alto nivel” y emitir comandos fraudulentos de retiro, una versión que coincide con el foco de la investigación sobre herramientas externas y acceso a sistemas internos.

Chen afirmó que las claves privadas y las billeteras frías de Bitget no fueron comprometidas. La distinción importa porque el informe sitúa las transferencias en las billeteras calientes, que son las que mantienen activos disponibles para operaciones, aunque la información suministrada no detalla qué proporción de los fondos de la plataforma estaba en cada tipo de almacenamiento.

La diferencia entre las cifras comunicadas también refleja el carácter aproximado de las estimaciones: Bitget habló de unos USD $387,5 millones transferidos, mientras que las referencias al robo en la investigación y las declaraciones posteriores de Chen lo sitúan alrededor de USD $388 millones. No se trata de dos incidentes distintos, sino de montos reportados con distintos niveles de aproximación en el seguimiento del mismo ataque.

Bitget continúa intentando recuperar los activos, pero Chen dijo en una conversación con Chain Reaction que no era “muy optimista” sobre la posibilidad de recobrar la totalidad de los cerca de USD $388 millones. Como referencia, mencionó la recuperación limitada que siguió al hackeo de Bybit de 2025, sin presentar esa comparación como una predicción cuantificada para el caso de Bitget.

Una investigación todavía abierta

El caso pone el foco en una dependencia específica: productos de seguridad externos y sistemas conectados con operaciones sensibles, como la gestión de billeteras y las solicitudes de retiro. La información de SlowMist describe accesos a dos productos de terceros y una herramienta diseñada para intervenir el flujo de retiros, pero no establece que todas las partes de la infraestructura de Bitget hayan quedado comprometidas.

La diferencia entre una vulnerabilidad de día cero y un error operativo también resulta relevante para interpretar la cronología. En este caso, SlowMist atribuye el punto de partida a una falla desconocida o no corregida previamente en un producto externo, y luego relata acciones posteriores para acceder a bases de datos, alterar configuraciones y tratar de emitir retiros.

Los intentos fallidos de extracción de BTC muestran que no todas las órdenes descritas llegaron a convertirse en transferencias confirmadas. Dos solicitudes falsificadas entraron en procesamiento, según SlowMist, pero generaron errores; el dato permite distinguir esos intentos de las transferencias verificadas en cadena y de la cifra global que Bitget informó como fondos enviados a direcciones bajo control de los atacantes.

La investigación sigue abierta y SlowMist aún analiza cómo ocurrió el desplazamiento entre los sistemas afectados. Mientras Bitget procura recuperar los activos, el resultado del análisis deberá aclarar con mayor precisión la secuencia técnica del ataque y el alcance de los accesos que, según los primeros hallazgos, conectaron un exploit de agosto con las operaciones de septiembre.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público

Este artículo fue escrito por un redactor de contenido de IA

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín