Esta vez, el ataque de hackers no reveló una vulnerabilidad, sino el "sistema inmunológico" de la industria
Desde el caso Bitget hasta hoy, han surgido algunos cambios nuevos: el monto robado se ha ajustado al alza desde los 351,6 millones de dólares iniciales hasta 387,5 millones (incluyendo los activos de Zcash y TRON que no se habían contabilizado por completo en el primer informe). La empresa confirmó oficialmente que la vulnerabilidad ya fue identificada y reparada, y que los retiros se reanudarán de forma escalonada a partir del 28 de septiembre. Tras el anuncio, $BGB cayó cerca de un 3,3% y actualmente se ha estabilizado.
Pero lo que realmente me hizo cambiar de opinión fue la cadena de acciones posteriores. Bitget lanzó el "Recovery Bounty Program", ofreciendo una recompensa del 5% a quienes ayuden a congelar o recuperar los fondos; Tether ya congeló 218.000 tokens $USDT en las direcciones del hacker; Circle congeló 100.000 USDC; incluso el CEO del competidor Bybit se pronunció públicamente para ayudar en cualquier momento a rastrear los fondos; y las empresas de ciberseguridad Mandiant y SlowMist también se han involucrado plenamente en la investigación.
Hace unos años, esto habría sido impensable. En 2014, cuando ocurrió el robo de Mt.Gox, y en 2016, el caso del The DAO, la respuesta de la industria fue, en general, que cada quien actuó por su cuenta, con poca transparencia y la recuperación dependía en gran medida de la suerte. Hoy, cuando una casa de cambio se ve afectada, el emisor de la stablecoin congela activamente los activos; los competidores se pronuncian para respaldar; y las instituciones profesionales de seguridad colaboran en una investigación conjunta. Todo el proceso se parece más a una coordinación de respuesta de nivel industrial que a una sola empresa afrontando el problema aislada.
En el fondo, hay un cambio que suele pasar desapercibido: la trazabilidad on-chain de activos mainstream como $ETH y $XRP, sumada a la "llave de congelación" en manos de los emisores de stablecoins, está haciendo que la etapa de "monetización" para los hackers sea cada vez más difícil. Antes, robar dinero equivalía casi siempre a quedarse con el dinero; ahora, robar dinero solo significa obtener una cadena de direcciones que pueden congelarse en cualquier momento, quedar marcadas y ser vigiladas en toda la red. El costo del ataque no ha cambiado, pero el costo de convertirlo en efectivo está aumentando de forma drástica.
Mi valoración de este incidente es la siguiente: mientras el fondo de protección de 464 millones de dólares pueda pagarse según lo prometido y los retiros puedan reanudarse conforme al plan, seguirá siendo un "incidente de seguridad de una sola plataforma" y no un riesgo para toda la industria. Por ahora, el ritmo de respuesta de Bitget (pausar la salida de pérdidas, dejar claro el cronograma y colaborar en la recuperación) coincide básicamente con esa expectativa. Lo que realmente determinará si la confianza de los usuarios comunes se repara es si los retiros del 28 de septiembre se restablecen a tiempo y sin problemas.
Desde el caso Bitget hasta hoy, han surgido algunos cambios nuevos: el monto robado se ha ajustado al alza desde los 351,6 millones de dólares iniciales hasta 387,5 millones (incluyendo los activos de Zcash y TRON que no se habían contabilizado por completo en el primer informe). La empresa confirmó oficialmente que la vulnerabilidad ya fue identificada y reparada, y que los retiros se reanudarán de forma escalonada a partir del 28 de septiembre. Tras el anuncio, $BGB cayó cerca de un 3,3% y actualmente se ha estabilizado.
Pero lo que realmente me hizo cambiar de opinión fue la cadena de acciones posteriores. Bitget lanzó el "Recovery Bounty Program", ofreciendo una recompensa del 5% a quienes ayuden a congelar o recuperar los fondos; Tether ya congeló 218.000 tokens $USDT en las direcciones del hacker; Circle congeló 100.000 USDC; incluso el CEO del competidor Bybit se pronunció públicamente para ayudar en cualquier momento a rastrear los fondos; y las empresas de ciberseguridad Mandiant y SlowMist también se han involucrado plenamente en la investigación.
Hace unos años, esto habría sido impensable. En 2014, cuando ocurrió el robo de Mt.Gox, y en 2016, el caso del The DAO, la respuesta de la industria fue, en general, que cada quien actuó por su cuenta, con poca transparencia y la recuperación dependía en gran medida de la suerte. Hoy, cuando una casa de cambio se ve afectada, el emisor de la stablecoin congela activamente los activos; los competidores se pronuncian para respaldar; y las instituciones profesionales de seguridad colaboran en una investigación conjunta. Todo el proceso se parece más a una coordinación de respuesta de nivel industrial que a una sola empresa afrontando el problema aislada.
En el fondo, hay un cambio que suele pasar desapercibido: la trazabilidad on-chain de activos mainstream como $ETH y $XRP, sumada a la "llave de congelación" en manos de los emisores de stablecoins, está haciendo que la etapa de "monetización" para los hackers sea cada vez más difícil. Antes, robar dinero equivalía casi siempre a quedarse con el dinero; ahora, robar dinero solo significa obtener una cadena de direcciones que pueden congelarse en cualquier momento, quedar marcadas y ser vigiladas en toda la red. El costo del ataque no ha cambiado, pero el costo de convertirlo en efectivo está aumentando de forma drástica.
Mi valoración de este incidente es la siguiente: mientras el fondo de protección de 464 millones de dólares pueda pagarse según lo prometido y los retiros puedan reanudarse conforme al plan, seguirá siendo un "incidente de seguridad de una sola plataforma" y no un riesgo para toda la industria. Por ahora, el ritmo de respuesta de Bitget (pausar la salida de pérdidas, dejar claro el cronograma y colaborar en la recuperación) coincide básicamente con esa expectativa. Lo que realmente determinará si la confianza de los usuarios comunes se repara es si los retiros del 28 de septiembre se restablecen a tiempo y sin problemas.
