Bitget atribuye el robo de 387,5 millones de dólares a dos zero-day en dispositivos de seguridad

Bitget confirmó que atacantes explotaron vulnerabilidades zero-day en dos dispositivos de seguridad de terceros para acceder a su entorno de billeteras y sustraer criptomonedas por valor de 387,5 millones de dólares.

Ataques
Bitget atribuye el robo de 387,5 millones de dólares a dos zero-day en dispositivos de seguridad

Bitget informó el 30 de septiembre de 2026 de que el ataque que permitió robar aproximadamente 387,5 millones de dólares en criptomonedas comenzó con la explotación de vulnerabilidades zero-day en dos dispositivos de seguridad de terceros. Las investigaciones de SlowMist y Mandiant determinaron que los atacantes accedieron desde esos equipos al entorno de billeteras del exchange.

Según Mandiant, el 24 de septiembre un actor obtuvo acceso privilegiado no autorizado a los dispositivos de seguridad A y B. Después desplegó una web shell en el dispositivo B, estableció una conexión de mando y control y utilizó ese acceso para moverse lateralmente hasta el servidor de producción encargado de los procesos de las billeteras, donde instaló paquetes maliciosos.

SlowMist situó la primera actividad maliciosa registrada el 31 de agosto. El atacante ejecutó un script oculto bajo el proceso de un servicio, leyó una variable de entorno que contenía la contraseña de la base de datos y se conectó a ella. La firma también observó actividad similar en otros dos nodos los días 23 y 25 de septiembre.

El robo se ejecutó mediante malware instalado en el servidor de producción y una herramienta personalizada de retirada de fondos que permitió iniciar las transferencias. SlowMist identificó la primera operación a las 02:31 (UTC+8) y la última a las 05:23, en un ataque de casi tres horas que afectó a varias cadenas de bloques.

Bitget suspendió las retiradas después de detectar transferencias no autorizadas desde sus billeteras calientes y templadas. El incidente afectó, entre otros activos, a ETH, XRP, BNB, AVAX, USDT y USDC, y a las redes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC y Base. La compañía también atribuyó el ataque a hackers norcoreanos a partir de patrones de comportamiento de las direcciones IP y análisis en cadena.

El exchange lanzó un Recovery Bounty Program con recompensas del 5% para quienes ayuden a recuperar o congelar los fondos sustraídos. Bitget no había detallado públicamente qué productos de seguridad de terceros fueron comprometidos ni la naturaleza exacta de las vulnerabilidades zero-day. Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email