-
El atacante habría usado la identidad de un empleado para ejecutar comandos en el sistema.
-
La investigación aún no determina cómo el atacante pasó de un sistema comprometido a otro.
El hackeo de Bitget habría comenzado semanas antes de que los fondos salieran de sus billeteras calientes. Una investigación de la firma de seguridad, SlowMist, sitúa el primer indicio de actividad maliciosa relacionada con el ataque el 31 de agosto, cuando un atacante habría explotado una vulnerabilidad de día cero en un producto de seguridad de terceros.
El hallazgo amplía la cronología conocida del robo, que Bitget ubicó el 24 de septiembre y que involucró transferencias de activos por cerca de USD 388 millones hacia direcciones controladas por los atacantes. Según SlowMist, el intruso pasó por distintos sistemas antes de llegar a herramientas relacionadas con la gestión de retiros.
La firma de seguridad identificó como “Producto A” al software externo que habría sido comprometido inicialmente. De acuerdo con su investigación, el atacante utilizó un script oculto para acceder a la base de datos después de obtener una contraseña almacenada en una variable de entorno. SlowMist también encontró actividad en otros nodos los días 23 y 25 de septiembre.
El 25 de septiembre, otro sistema externo, denominado “Producto B”, habría sido objeto de un ataque. SlowMist sostiene que el intruso utilizó la identidad de un empleado para intentar ejecutar comandos, modificar configuraciones del servidor y cargar archivos maliciosos. La firma todavía analiza cómo se produjo el desplazamiento entre los diferentes entornos, por lo que la secuencia presentada permanece abierta a nuevos hallazgos.
Entre los elementos recuperados apareció una herramienta personalizada que había sido eliminada y que, según SlowMist, estaba diseñada para intervenir el proceso de retiros de la plataforma. El software podía modificar parámetros utilizados por los controles de riesgo, generar solicitudes y activar el mecanismo correspondiente, lo que habría permitido al atacante intentar emitir órdenes fraudulentas.
Los movimientos rastreados se extendieron durante unas dos horas y 52 minutos y abarcaron distintas redes. En una actualización publicada el 25 de septiembre, Bitget calculó que cerca de USD 387,5 millones habían sido enviados a direcciones controladas por los atacantes, como explicó CriptoNoticias.
SlowMist también detectó intentos de modificar registros de retiros y generar extracciones adicionales de BTC. Dos órdenes manipuladas llegaron a la etapa de procesamiento, pero terminaron con errores. Esto significa que no todas las operaciones identificadas durante el análisis se convirtieron en transferencias efectivas.
Gracy Chen, CEO de Bitget, señaló que el incidente se originó en una vulnerabilidad de un producto de seguridad externo. Según su explicación, el fallo habría permitido obtener credenciales internas de alto nivel y utilizarlas para emitir órdenes fraudulentas.
Como informó CriptoNoticias, Chen aseguró además que las claves privadas y las wallets frías de Bitget no fueron comprometidas. Los fondos identificados en el ataque correspondían a wallets calientes, utilizadas para mantener activos disponibles para operaciones.
SlowMist mantiene abierta la investigación para determinar cómo se conectaron los sistemas comprometidos y cuál fue el alcance del acceso obtenido. Por ahora, sus hallazgos permiten reconstruir las primeras etapas conocidas de una intrusión que terminó materializándose en transferencias millonarias durante septiembre.









