Bitget confirmó que aproximadamente 387,5 millones de dólares se transfirieron a direcciones controladas por el atacante el 24 de septiembre, frente a los 351,6 millones iniciales tras añadir activos de Zcash y TRON.
La directora ejecutiva Gracy Chen dijo que los atacantes falsificaron los datos de las transacciones en el backend de una billetera comprometida; no se tomaron claves privadas ni billeteras frías.
Un Fondo de Protección para Usuarios de más de 464 millones de dólares está previsto para cubrir la pérdida. Los retiros se reanudarán por fases a partir del 28 de septiembre.
Bitget señaló que el trazado onchain ahora sitúa los activos transferidos a direcciones controladas por el atacante en aproximadamente 387,5 millones de dólares tras un incidente del 24 de septiembre que primero apareció como salidas no autorizadas desde algunas de las billeteras calientes del exchange.
Según un aviso de seguridad de Bitget, los sistemas de seguridad de la bolsa detectaron las transferencias a las 18:31 UTC del 24 de septiembre. Una estimación inicial de 351,6 millones de dólares se revisó al día siguiente después de que la firma añadiera las transferencias de Zcash y TRON que faltaban del primer recuento. En una actualización posterior del incidente, Bitget dijo que la cifra más alta no refleja más transferencias no autorizadas y que el incidente sigue contenido.
La directora ejecutiva, Gracy Chen, dijo que el atacante comprometió un sistema backend crítico dentro de la infraestructura de billeteras de Bitget, falsificó los datos de transacciones y activó el propio proceso de autorización de la firma. Más tarde, Chen escribió que se descartó la posibilidad de una filtración de claves privadas. Las billeteras en frío y el producto Bitget Wallet de autocustodia separado no se vieron afectados, dijo la empresa.
Los activos afectados incluyen XRP, ETH, USDT, ZEC, USDC, USDT0, XAUt, BNB, AVAX y TRX en Ethereum y otras redes EVM, el XRP Ledger, Zcash y TRON. En un resumen en una transmisión en vivo, Chen dijo que XRP fue la mayor pérdida en una sola cadena y que los patrones de IP y las firmas onchain son consistentes con técnicas usadas por grupos vinculados a la DPRK, un vínculo que no ha sido confirmado de forma independiente. Mandiant y SlowMist están ayudando con la investigación.
Bitget dijo que los saldos de los clientes permanecen intactos y que la pérdida está dentro de su Fondo de Protección del Usuario de más de 464 millones de dólares. Chen añadió que la firma mantiene más de 1.000 millones de dólares en activos propios. La bolsa lanzó una recompensa de recuperación del 5% para fondos congelados o recuperados mediante acción voluntaria y publicó un panel de rastreo en vivo para socios de la industria.
Las retiradas siguen suspendidas como medida de seguridad. En un aviso de retiradas, Bitget dijo que las reanudará por fases: BTC el 28 de septiembre a las 08:00 UTC, redes de ETH el 29 de septiembre, USDT el 30 de septiembre y los tokens restantes, divisas fiduciarias y P2P el 2 de octubre. Chen dijo que organizará un AMA en vivo a las 07:30 UTC del 28 de septiembre, 30 minutos antes de que se reinicien las retiradas de bitcoin.
La publicación «Bitget Raises Breach Estimate to $387.5 Million, Sets Phased Withdrawal Restart» apareció por primera vez en Cryptopress.
