Bitget confirma que un fallo de día cero en productos de terceros causó el robo de 387,5 millones de dólares en criptomonedas

El exchange de criptomonedas Bitget confirmó este miércoles que los atacantes que sustrajeron 387,5 millones de dólares la semana pasada aprovecharon una vulnerabilidad de día cero en productos de seguridad de terceros, según los hallazgos de una investigación en curso realizada por SlowMist.

"Su investigación identificó actividad maliciosa relacionada con productos de seguridad de terceros, incluida una vulnerabilidad de día cero, y recuperó una herramienta personalizada utilizada por el atacante para iniciar retiradas no autorizadas", declaró Bitget en una publicación en X.

El 24 de septiembre de 2026, el exchange de criptomonedas reveló que actores de amenazas robaron 387,5 millones de dólares de sus carteras calientes y tibias mediante una serie de transferencias no autorizadas, lo que provocó la suspensión temporal de todas las retiradas. Circle, Tether y NEAR Intents han congelado cerca de 632.700 dólares en activos de criptomonedas.

En un análisis posterior, Bitget señaló que los atacantes explotaron el fallo para obtener credenciales internas de alto nivel y usarlas para emitir comandos de retirada fraudulentos al sistema de carteras e iniciar "transferencias anómalas que eludieron los controles de riesgo existentes". Bitget ha notificado al proveedor externo correspondiente y ha deshabilitado la funcionalidad afectada a la espera de que se complete una corrección.

El incidente afectó a 11 cadenas de bloques, incluidas Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand y Celestia. Los activos afectados identificados hasta la fecha incluyen XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO y TIA.

Según un nuevo informe de progreso publicado por SlowMist, la actividad maliciosa más temprana vinculada al hackeo se remonta al 31 de agosto de 2026.

"Un servicio que se ejecutaba en uno de los nodos del Producto A se vio afectado por una vulnerabilidad de día cero", indicó la empresa. "El atacante ejecutó un script oculto bajo el proceso del servicio, lanzó un comando para leer la variable de entorno que contenía la contraseña de la base de datos y se conectó a la base de datos".

"Se observó actividad similar de scripts ocultos en otros dos nodos el 23 y el 25 de septiembre. Estos hallazgos muestran que los entornos de servicio afectados ya habían sido comprometidos antes de que se transfirieran los activos".

Después, el 25 de septiembre de 2026, se dice que el actor de amenazas accedió a la plataforma de gestión de otro producto (denominado Producto B) utilizando la identidad de un empleado interno y realizó tres intentos consecutivos de inyectar comandos del sistema en los parámetros de tareas del producto para escribir archivos maliciosos.

"El atacante posteriormente envió código a través del endpoint de ejecución web de la plataforma, intentando modificar la configuración del servidor, escribir un archivo de retransmisión de comunicaciones y cargar y ensamblar archivos de programa maliciosos por lotes", añadió la empresa de seguridad blockchain.

Otro hallazgo clave se refiere al uso por parte del actor de amenazas de una herramienta a medida para sustraer los activos. SlowMist afirmó que el programa estaba entre los archivos eliminados que había recuperado. Altamente adaptada a la lógica de retirada del sistema de carteras, la herramienta comenzó a ejecutarse y a llevar a cabo el robo de criptomonedas a la 01:49 a. m. del 25 de septiembre de 2026.

La investigación de Mandiant, propiedad de Google, sobre el incidente encontró que los atacantes obtuvieron acceso no autorizado a ciertos dispositivos de seguridad de terceros (es decir, A y B), y luego aprovecharon ese acceso para moverse lateralmente hacia el entorno de carteras de Bitget.

"El actor de amenazas desplegó un web shell en el dispositivo de seguridad B y estableció una conexión de mando y control (C2)", señaló Mandiant. "Utilizando el acceso persistente en el dispositivo de seguridad B, el actor de amenazas se movió lateralmente al servidor de trabajos de la cartera de producción de Bitget y desplegó paquetes maliciosos".

"El actor de amenazas comprometió dispositivos de red y seguridad y los aprovechó para distribuir paquetes maliciosos y obtener control sobre el servidor de trabajos de la cartera".

Bitget afirmó que los patrones de comportamiento de IP y el análisis en cadena indican que el ataque fue llevado a cabo por actores de amenazas norcoreanos, y que Elliptic y TRM Labs descubrieron solapamientos de carteras utilizadas para blanquear ganancias ilícitas obtenidas en hackeos anteriores.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *