¿Qué “sistema de seguridad de terceros” tiene una vulnerabilidad? ¿Cuál es ese tercero?

Según todas las informaciones difundidas hasta ahora (incluyendo la transmisión oficial de Bitget, la investigación de ESET y el informe de Mandiant), Bitget no ha señalado en ningún momento públicamente quién es el proveedor específico de ese producto de seguridad de terceros.

Las distintas partes solo han utilizado expresiones como “algún producto de seguridad de terceros” (a third-party security product):
En la transmisión, el CEO de Bitget, Gracy Chen, afirmó que había “notificado al proveedor correspondiente” (notified the relevant third-party vendor) y compartido los detalles de la vulnerabilidad, además de desactivar temporalmente las funciones afectadas a la espera de la corrección, pero sin revelar el nombre del proveedor. El informe de investigación por etapas de ESET también solo dice que “algún producto de terceros tiene una vulnerabilidad día cero”, sin nombrar a Bitget señala que después publicará “los detalles técnicos completos en un informe de seguridad oficial”; por ahora, el informe completo no se ha hecho público.

Por lo tanto, en esta etapa sigue siendo un misterio en la industria: la identidad del proveedor o bien no se ha publicado por parte de Bitget por principios de coordinación en la divulgación responsable (coordinated disclosure) / por responsabilidad, o bien se revelará en informes oficiales posteriores del incidente. Si después de publicarse el informe hay información concreta, puedo ayudarle a revisarla de nuevo.

#bitget热钱包被盗源于第三方安全系统漏洞