Bitget sufrió un hackeo mediante un exploit de día cero en productos de seguridad de terceros

El exchange de criptomonedas Bitget ha revelado que los atacantes que sustrajeron 387,5 millones de dólares la semana pasada lograron acceder a sus sistemas tras explotar una vulnerabilidad de día cero en productos de seguridad de terceros.

Según Bitget, dos investigaciones independientes llevadas a cabo por la firma de seguridad blockchain SlowMist y la unidad de ciberdefensa de Google Cloud, Mandiant, concluyeron que los actores de amenazas accedieron al entorno de la wallet de Bitget después de comprometer dos dispositivos de seguridad mediante exploits de día cero.

Tras la brecha, los atacantes instalaron web shells en uno de los dispositivos comprometidos y malware en el servidor de tareas de la wallet de producción del exchange, así como en una herramienta de retiro personalizada que se utilizó para ejecutar el robo de criptomonedas después de la medianoche del 25 de septiembre.

La actividad maliciosa más temprana identificada en los registros disponibles data del 31 de agosto. Un servicio que se ejecutaba en uno de los nodos del Producto A se vio afectado por una vulnerabilidad de día cero. El atacante ejecutó un script oculto bajo el proceso del servicio, lanzó un comando para leer la variable de entorno que contenía la contraseña de la base de datos y se conectó a ella. Se observó actividad similar de scripts ocultos en otros dos nodos el 23 y el 25 de septiembre.

Los hallazgos forenses indican que el 24 de septiembre de 2026 un actor de amenazas obtuvo acceso privilegiado no autorizado a los dispositivos de seguridad de terceros A y B de Bitget. El actor desplegó un web shell en el dispositivo de seguridad B y estableció una conexión de mando y control (C2). Utilizando el acceso persistente en el dispositivo de seguridad B, el actor se movió lateralmente al servidor de tareas de la wallet de producción de Bitget y desplegó paquetes maliciosos.

SlowMist agregó que la primera transferencia de criptomonedas robadas se produjo a las 02:31 (UTC+8) y la última a las 05:23, con el ataque extendiéndose durante casi tres horas a través de múltiples blockchains.

Bitget suspendió todas las retiradas el jueves después de detectar múltiples transferencias no autorizadas desde sus wallets calientes y tibias, y de descubrir que los atacantes habían robado 387,5 millones de dólares de ellas.

La CEO Gracy Chen señaló que el incidente afectó a múltiples activos, entre ellos ETH, XRP, BNB, AVAX, USDT, USDC y otros tokens, e involucró las cadenas Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC y Base.

Chen también atribuyó el ataque a hackers norcoreanos, citando patrones de comportamiento de IP y análisis on-chain como evidencia, y agregó que estos comprometieron un sistema backend crítico dentro de la infraestructura de la wallet de Bitget que luego se utilizó para falsificar datos de transacciones, lo que activó el proceso de autorización del exchange para mover fondos fuera de las wallets calientes y tibias comprometidas.

Los hackers norcoreanos han estado detrás de muchos otros grandes robos de criptomonedas, incluido el hackeo de Bybit, en el que robaron 1500 millones de dólares de la wallet fría de ETH del exchange.

Desde la brecha, Bitget ha lanzado un Programa de Recompensas por Recuperación que ofrece recompensas del 5 % a quienes ayuden a recuperar o congelar los fondos robados en el ataque.

Un portavoz de Bitget no estaba disponible de inmediato cuando BleepingComputer se puso en contacto con ellos hoy para obtener más información sobre la vulnerabilidad de día cero y los productos de seguridad de terceros comprometidos en el ataque.

  • Bitget reanuda las retiradas de Bitcoin tras el robo de 387,5 millones de dólares
  • Los hackers roban 351,6 millones de dólares en el hackeo al exchange de criptomonedas Bitget
  • Un hombre de California admite haber blanqueado criptomonedas robadas en un robo de 230 millones de dólares
  • Los hackers norcoreanos WaterPlum infectaron 30 000 dispositivos en todo el mundo
  • Una brecha de datos de la autoridad fiscal francesa afecta a 678 000 personas
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *