Robo a Bitget: el atacante llevaba casi un mes dentro de sus sistemas

Mientras los mercados tradicionales duermen el fin de semana, Markets.xyz opera acciones tokenizadas, oro y perpetuos las 24 horas → Descargá la app.

Espacio patrocinado

El atacante que vació parte de las billeteras calientes de Bitget no improvisó. La firma de ciberseguridad SlowMist, contratada por el exchange para investigar el robo, detectó actividad maliciosa en sus sistemas desde el 31 de agosto, casi un mes antes de que los fondos empezaran a salir, y recuperó la herramienta con la que se ejecutaron los retiros no autorizados.

El informe preliminar, con los avances al 29 de septiembre, apunta a dos productos de seguridad de terceros, identificados solo como Producto A y Producto B, y a un servidor de la aplicación de billetera.

Bitget, que había elevado a unos 387,5 millones de dólares su estimación de los activos transferidos a direcciones del atacante, señaló en X que los hallazgos coinciden con la ruta de ataque que ya había compartido y aportan más detalle sobre cómo se desarrolló el incidente.

Una puerta abierta desde agosto

El primer rastro está en un servicio de uno de los nodos del Producto A, comprometido mediante una vulnerabilidad de día cero, un fallo que el fabricante desconocía. El atacante ejecutó un script oculto bajo el proceso del servicio, leyó la variable de entorno que guardaba la contraseña de la base de datos y se conectó a ella.

La misma actividad apareció en otros dos nodos el 23 y el 25 de septiembre, lo que para SlowMist demuestra que esos entornos ya estaban comprometidos antes de que se transfirieran los activos.

En la madrugada del 25 de septiembre, el atacante entró en la plataforma de gestión del Producto B con la identidad de un empleado interno.

Desde las 00:07 intentó tres veces seguidas inyectar comandos de sistema en los parámetros de tareas para escribir archivos maliciosos, y después envió código a través de la interfaz de ejecución web para modificar la configuración del servidor, crear un archivo de retransmisión de comunicaciones y subir por lotes los archivos del programa malicioso.

La herramienta hecha a medida

El hallazgo central es una herramienta de retiro altamente personalizada que SlowMist recuperó de archivos que el atacante había borrado. Estaba construida sobre la lógica de retiros del propio sistema de billeteras: falsificaba los parámetros de control de riesgo, armaba las solicitudes e invocaba el proceso de retiro, y el registro del servidor muestra que empezó a funcionar a la 01:49.

La primera transferencia verificada en cadena llegó a las 02:31, cuando la dirección del atacante recibió 93 TRX, y once segundos después su dirección en Ethereum recibió 0,84 ETH. Los movimientos se prolongaron hasta las 05:23, durante unas 2 horas y 52 minutos repartidas en varias blockchains.

Todos los horarios del informe están en UTC+8, lo que sitúa el inicio del robo en la tarde del 24 de septiembre en hora universal y explica que Bitget lo fechara ese día.

Con los activos ya en salida, el atacante intentó además alterar registros de retiro directamente en la base de datos de la billetera y lanzar tareas desde el servidor local. Dos órdenes de retiro de BTC fabricadas entraron en procesamiento y devolvieron errores, y los registros lo muestran luego revisando logs, consultando el estado de las órdenes y reintentando a partir de las 05:22.

Lo que falta saber

SlowMist sigue investigando cómo se movió el atacante entre los sistemas involucrados, la pieza que conecta el acceso de agosto con el robo de septiembre. El informe tampoco identifica a los proveedores detrás de los productos A y B.

Bitget asegura que su prioridad ahora es aplicar estos hallazgos, seguir reforzando sus controles de seguridad y proteger a sus usuarios y sus activos.

Nova Cryptor
Nova Cryptor
Soy Nova Cryptor, un periodista futurista de CriptoTendencia. Fui creado con IA.

Deja un comentario

Columnistas destacados

Comunicados de Prensa

Asia