【Bitget revela que el atacante falsificó autorizaciones en el backend de una billetera tras un hackeo; el método parece seguir la ruta de Lazarus】
El CEO de Bitget, Gracy, reveló en una transmisión en vivo que este incidente de seguridad no se debió a falsificaciones del lado del usuario para retirar fondos, ni a la ayuda de empleados internos para cometer el ataque. En cambio, el atacante logró acceder a un backend crítico de la infraestructura de la billetera, falsificó los datos de las transacciones y activó el flujo interno de autorización para transferir los activos. El método del ataque se analiza como altamente similar a las rutas de ataque que el grupo de hackers norcoreano Lazarus ha utilizado en los últimos años contra bolsas de intercambio: no roba directamente claves privadas, sino que controla el entorno de firma o los procesos de aprobación para que el sistema ejecute instrucciones de transacción alteradas. Bitget subraya que, por el momento, no se ha publicado la información completa sobre cómo se accedió a la red ni el informe técnico, pero ya se ha descartado la posibilidad de un ataque perpetrado internamente con baja probabilidad.
El impacto central de este caso radica en poner de manifiesto la importancia de la coherencia entre la “capa de autorización” y la “capa de ejecución” en la seguridad de las bolsas. Cuando el atacante no puede obtener las claves privadas de una billetera fría, en lugar de eso intenta vulnerar la lógica del backend o la cadena de suministro (por ejemplo, el servicio de multisig de terceros involucrado en el caso de Bybit). Al hacer que el sistema “ejecute por voluntad propia” instrucciones erróneas, este tipo de ataque tiende a ser más sigiloso y destructivo. Para el mercado, este tipo de incidentes normalmente genera en el corto plazo preocupaciones sobre la seguridad del custodia por parte de bolsas centralizadas (CEX). Esto podría provocar que algunos fondos migren hacia bolsas descentralizadas (DEX) o hacia carteras con autocustodia, afectando la distribución de fondos on-chain de activos principales como BTC y ETH.
A partir de ahora, será clave observar la publicación del informe técnico completo por parte de Bitget para confirmar el punto de entrada exacto del intrusismo (si fue desde una red interna o desde la cadena de suministro) y el tamaño y la composición específicos de los activos robados. Asimismo, conviene prestar atención a los datos de rastreo on-chain relacionados con Lazarus para ver si aparece alguna nueva ruta de lavado de grandes cantidades; esto sería una señal clave para determinar si el incidente forma parte de una red de ataque de mayor escala.
$BTC $ETH
El CEO de Bitget, Gracy, reveló en una transmisión en vivo que este incidente de seguridad no se debió a falsificaciones del lado del usuario para retirar fondos, ni a la ayuda de empleados internos para cometer el ataque. En cambio, el atacante logró acceder a un backend crítico de la infraestructura de la billetera, falsificó los datos de las transacciones y activó el flujo interno de autorización para transferir los activos. El método del ataque se analiza como altamente similar a las rutas de ataque que el grupo de hackers norcoreano Lazarus ha utilizado en los últimos años contra bolsas de intercambio: no roba directamente claves privadas, sino que controla el entorno de firma o los procesos de aprobación para que el sistema ejecute instrucciones de transacción alteradas. Bitget subraya que, por el momento, no se ha publicado la información completa sobre cómo se accedió a la red ni el informe técnico, pero ya se ha descartado la posibilidad de un ataque perpetrado internamente con baja probabilidad.
El impacto central de este caso radica en poner de manifiesto la importancia de la coherencia entre la “capa de autorización” y la “capa de ejecución” en la seguridad de las bolsas. Cuando el atacante no puede obtener las claves privadas de una billetera fría, en lugar de eso intenta vulnerar la lógica del backend o la cadena de suministro (por ejemplo, el servicio de multisig de terceros involucrado en el caso de Bybit). Al hacer que el sistema “ejecute por voluntad propia” instrucciones erróneas, este tipo de ataque tiende a ser más sigiloso y destructivo. Para el mercado, este tipo de incidentes normalmente genera en el corto plazo preocupaciones sobre la seguridad del custodia por parte de bolsas centralizadas (CEX). Esto podría provocar que algunos fondos migren hacia bolsas descentralizadas (DEX) o hacia carteras con autocustodia, afectando la distribución de fondos on-chain de activos principales como BTC y ETH.
A partir de ahora, será clave observar la publicación del informe técnico completo por parte de Bitget para confirmar el punto de entrada exacto del intrusismo (si fue desde una red interna o desde la cadena de suministro) y el tamaño y la composición específicos de los activos robados. Asimismo, conviene prestar atención a los datos de rastreo on-chain relacionados con Lazarus para ver si aparece alguna nueva ruta de lavado de grandes cantidades; esto sería una señal clave para determinar si el incidente forma parte de una red de ataque de mayor escala.
$BTC $ETH