Bitget reveló que los atacantes que robaron 387,5 millones de dólares el 25 de septiembre de 2026 lograron vulnerar su entorno de billeteras explotando vulnerabilidades de día cero en dos dispositivos de seguridad de terceros. Así lo determinaron dos investigaciones independientes realizadas por la empresa de seguridad de cadenas de bloques SlowMist y la unidad de defensa cibernética de Google Cloud, Mandiant.
Los resultados muestran que el hackeo no comenzó directamente en las billeteras de Bitget, sino en dispositivos de seguridad externos identificados en ambas investigaciones como Product A y Product B. Los registros detectaron la actividad maliciosa más antigua el 31 de agosto, cuando los atacantes explotaron un servicio que funcionaba en uno de los nodos de Product A y ejecutaron un script oculto bajo la cuenta del servicio para leer una variable de entorno que contenía la contraseña de la base de datos y conectarse a ella.
De la vulnerabilidad al entorno de las billeteras
Según Mandiant, el 24 de septiembre los atacantes obtuvieron privilegios elevados y no autorizados en los dos dispositivos de seguridad. Después, instalaron una web shell en el dispositivo B y establecieron una conexión con un servidor de mando y control. Mediante este acceso, se desplazaron lateralmente hasta el servidor de tareas de las billeteras de producción de Bitget, donde desplegaron paquetes maliciosos.
Las investigaciones también descubrieron malware en el servidor de tareas de las billeteras y una herramienta de drenaje personalizada que se utilizó para iniciar el robo de activos. SlowMist señala que la primera transferencia sospechosa tuvo lugar a las 02:31, hora UTC+8, mientras que las últimas transferencias terminaron a las 05:23, en una operación que se prolongó durante unas tres horas y atravesó varias redes de cadenas de bloques.
Activos y redes afectadas
Bitget detuvo las operaciones de retiro después de detectar transferencias no autorizadas desde sus billeteras calientes y tibias. Los activos afectados incluyeron ETH, XRP, BNB, AVAX, USDT, USDC y otros tokens, mientras que las transferencias se extendieron a las redes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC y Base.
La directora ejecutiva Gracy Chen afirmó que los atacantes vulneraron un sistema backend importante dentro de la infraestructura de las billeteras y luego lo utilizaron para falsificar datos de transacciones, lo que provocó la activación del mecanismo de autorización y la transferencia de fondos desde las billeteras calientes y tibias comprometidas.
¿Por qué importa este hackeo?
El incidente muestra que depender de dispositivos de seguridad de terceros no elimina el riesgo de un hackeo en cadena; el acceso a una capa de seguridad que rodea los sistemas sensibles proporcionó a los atacantes un punto de partida hacia los servidores de las billeteras y, posteriormente, hacia el flujo de autorización financiera. La secuencia también destaca la importancia de supervisar los servicios confiables, las variables de entorno y el movimiento lateral, en lugar de limitar la vigilancia a las propias billeteras de activos.
Chen atribuyó el ataque a entidades norcoreanas basándose en patrones de direcciones IP y en el análisis de las transacciones en la cadena, pero la fuente no menciona el nombre específico del grupo. Bitget ni la empresa publicadora tampoco revelaron detalles de las vulnerabilidades ni los nombres de los productos de seguridad afectados. Bitget anunció un programa de recompensas por recuperación que ofrece un 5 % a quien ayude a recuperar o congelar los fondos robados.