Bitget confirmó que cerca de 387,5 millones de dólares se movieron a direcciones del atacante el 24 de septiembre, frente a los 351,6 millones iniciales después de añadir activos de Zcash y TRON.

La CEO, Gracy Chen, dijo que los atacantes falsificaron datos de transacciones en un backend de billetera comprometido; no se tomaron claves privadas ni billeteras frías.

Un Fondo de Protección de Usuarios de más de 464 millones de dólares está previsto para cubrir la pérdida. Los retiros se reanudarán por fases a partir del 28 de septiembre.

Bitget dijo que el rastreo onchain ahora sitúa los activos transferidos a direcciones controladas por el atacante en aproximadamente 387,5 millones de dólares después de un incidente del 24 de septiembre que inicialmente apareció como salidas no autorizadas desde algunas de las billeteras calientes del intercambio.

Los sistemas de seguridad del intercambio marcaron las transferencias a las 18:31 UTC del 24 de septiembre, según un aviso de seguridad de Bitget. Una estimación inicial de 351,6 millones de dólares se revisó al día siguiente después de que la firma agregara transferencias de Zcash y TRON que faltaban en el primer conteo. En una actualización posterior del incidente, Bitget dijo que la cifra más alta no refleja transferencias adicionales no autorizadas y que el incidente sigue contenido.

La CEO Gracy Chen dijo que el atacante comprometió un sistema crítico de backend dentro de la infraestructura de billeteras de Bitget, suplantó los datos de las transacciones y activó el propio proceso de autorización de la firma. Chen escribió más tarde que se ha descartado una filtración de claves privadas. La empresa afirmó que no se vieron afectados las billeteras frías ni el producto Bitget Wallet de autcustodia independiente.

Los activos afectados incluyen XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX y TRX en Ethereum y otras redes EVM, la XRP Ledger, Zcash y TRON. En un resumen en vivo, Chen dijo que XRP fue la mayor pérdida de una sola cadena y que los patrones de IP y las firmas en la cadena son consistentes con las técnicas utilizadas por grupos vinculados a la DPRK, un vínculo que no ha sido confirmado de forma independiente. Mandiant y SlowMist están ayudando con la investigación.

Bitget dijo que los saldos de los clientes permanecen intactos y que la pérdida está dentro de su Fondo de Protección de Usuarios de más de 464 millones de dólares. Chen añadió que la firma mantiene más de 1.000 millones de dólares en activos propios. El intercambio lanzó una recompensa de recuperación del 5% para fondos congelados o recuperados mediante acción voluntaria y publicó un panel de trazabilidad en vivo para socios del sector.

Las retiradas siguen pausadas como medida de seguridad. En un aviso de retiro, Bitget dijo que reanudarán en fases: BTC el 28 de septiembre a las 08:00 UTC, redes ETH el 29 de septiembre, USDT el 30 de septiembre y los tokens restantes, fiat y P2P el 2 de octubre. Chen dijo que organizará un AMA en vivo el 28 de septiembre a las 07:30 UTC, 30 minutos antes de que se reinicien las retiradas de bitcoin.