Bitget atribuye robo de 388 millones de dólares a vulnerabilidad en producto de seguridad de terceros

El exchange de criptomonedas Bitget ha revelado que el atacante que sustrajo aproximadamente 388 millones de dólares accedió a sus sistemas a través de una vulnerabilidad en un producto de seguridad de terceros que la plataforma utilizaba. La empresa comunicó esta información el lunes.

El atacante explotó la falla para obtener credenciales internas de alto nivel y, el 24 de septiembre, las utilizó para enviar comandos de retiro fraudulentos al sistema de billeteras de Bitget.

Los exchanges mantienen la mayor parte de los fondos de los clientes en billeteras frías fuera de línea y usan billeteras calientes y tibias para procesar retiros. Las transferencias desde esas billeteras deben ser aprobadas antes de firmarse. Los fondos robados provinieron de parte de las billeteras caliente y tibia de Bitget, y sus billeteras frías no se vieron afectadas.

La semana pasada, Bitget informó que un sistema backend crítico en su infraestructura de billeteras había sido comprometido y utilizado para falsificar datos de transacciones y activar su proceso de aprobación. En ese momento no se había especificado cómo ingresó el atacante.

La CEO de Bitget, Gracy Chen, describió el ataque el lunes en una transmisión en vivo, en una entrevista con The Block y en comentarios a Cointelegraph. La vulnerabilidad otorgó al atacante acceso a un sistema de gestión interno. Desde allí, insertó comandos de retiro fraudulentos en servicios backend relacionados con billeteras, donde fueron tratados como legítimos.

El 24 de septiembre, el atacante realizó primero dos pequeñas transferencias de prueba a las 18:31 UTC. Estas se mantuvieron por debajo del umbral de control de riesgos de Bitget y no generaron ninguna alerta.

Las transferencias de mayor cuantía comenzaron aproximadamente 30 minutos después, y el sistema de billeteras de Bitget las ejecutó, evadiendo sus controles de riesgo.

En el camino, utilizaron credenciales legítimas. Disfrazaron su actividad como operaciones administrativas rutinarias mientras eliminaban rastros de sus acciones.

Según Bitget, ninguna clave privada fue comprometida, y esta conclusión se basa en su investigación hasta el momento.

Chen no nombró el producto en sus comentarios del lunes. Según The Block, describió la falla como un zero-day, término para una vulnerabilidad que los atacantes explotan antes de que su creador tenga una solución.

Bitget ha notificado al proveedor, aislado los sistemas afectados, revocado y reemitido credenciales internas, y desactivado la funcionalidad afectada mientras se aborda la vulnerabilidad, según informó Crypto Briefing. Bitget no ha dicho si el proveedor ha lanzado una solución.

Este relato del ataque proviene de Bitget. Las firmas de seguridad Mandiant y SlowMist están apoyando su investigación, y Bitget espera publicar un informe formal del incidente esta semana.

Desde entonces, Bitget ha restringido el acceso interno, añadido verificaciones independientes en los retiros y aumentado la monitorización de actividad inusual. Planea revisar cómo evalúa y despliega productos de seguridad de terceros.

Los saldos de las cuentas de los clientes no se vieron afectados, según el exchange. Su Fondo de Protección, una reserva destinada a incidentes de seguridad como este, cubrirá la pérdida.

Los retiros de Bitcoin se reabrieron el lunes, y otros activos están programados para seguir en etapas hasta el 2 de octubre. Los usuarios no necesitan tomar ninguna acción.

Bitget, que la semana pasada apuntó a hackers norcoreanos, todavía sospecha de "el mismo grupo de personas", dijo Chen a The Block. Se negó a nombrar al grupo hasta que se publique el informe de incidentes de la compañía.

TRM Labs, una firma de análisis de blockchain, dijo la semana pasada que encontró coincidencias entre los fondos robados y billeteras utilizadas para lavar robos anteriores de Corea del Norte. Esas coincidencias apuntaban al grupo norcoreano TraderTraitor, pero TRM no había hecho una atribución firme.

Bitget ha publicado las direcciones principales que recibieron los fondos robados, junto con un panel de seguimiento en vivo. Ha pedido a exchanges, emisores de stablecoins, puentes, custodios y otros proveedores de infraestructura que vigilen esas direcciones y reporten lo que encuentren a través de su portal de recuperación.

Las direcciones que Bitget enumeró el 25 de septiembre fueron:

  • Ethereum y redes EVM: 0x770b10b273fc44fe9197d6bf20f145c2e98463ee
  • XRP: rwNhefsz1UQEusxhCvHip3RANinWi4CTck
  • Zcash: t1WgMdtND8NF7NDUuYmq8MpMj1NTCXkMDVG
  • TRON: TBWNguTTgezw9dVorX441C6nDrZpRxYwKD

TRM Labs aconsejó la semana pasada a los exchanges que filtraran los depósitos entrantes contra las direcciones del explotador que ha etiquetado y contra fondos que se originaron desde esas direcciones a través de varias billeteras intermedias, en lugar de solo transferencias directas.

Los fondos robados se movían a través de puentes y servicios de intercambio entre cadenas, por lo que era más probable que los depósitos llegaran de forma indirecta.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *