
SlowMist afirma que ha rastreado partes clave de la intrusión detrás del robo de 388 millones de dólares en una billetera caliente reportado por Bitget, incluido cómo los atacantes se desplazaron a través de múltiples componentes vinculados a productos de seguridad de terceros y utilizaron una herramienta de retiro personalizada para extraer los fondos.
En una actualización de progreso publicada junto con un informe de respuesta a incidentes, SlowMist vincula la actividad maliciosa observada más tempranamente con el 31 de agosto, cuando presuntamente un atacante aprovechó una vulnerabilidad de día cero en un producto de seguridad de terceros. La firma posteriormente identificó acciones adicionales sospechosas en otros nodos afectados y describió intentos de ejecutar retiros fraudulentos en varias blockchains.
Conclusiones clave
SlowMist señala un exploit de día cero del 31 de agosto en un producto de seguridad de un tercero como el inicio de la cadena de intrusión registrada.
Según los hallazgos de SlowMist, los atacantes usaron un script oculto para acceder a una base de datos de “Producto A” mediante una contraseña obtenida de una variable de entorno.
Se utilizó una herramienta personalizada para manipular el proceso de retiros de Bitget, falsificando parámetros de control de riesgos y activando retiros.
SlowMist dice que la brecha incluyó el acceso a una plataforma de administración de “Producto B” usando la identidad interna de un empleado, seguido de intentos de alterar sistemas y subir archivos maliciosos.
La investigación continúa, y SlowMist aún evalúa cómo los atacantes se movieron entre los sistemas comprometidos.
De un día cero inicial a presencias más amplias
SlowMist dijo que la actividad maliciosa registrada más temprana vinculada al robo de Bitget se remonta al 31 de agosto. La firma atribuyó el primer paso a un atacante que aprovechó una vulnerabilidad de día cero que afectaba a un producto de seguridad de terceros.
La investigación de SlowMist siguió entonces el robo desde las billeteras calientes de Bitget el 24 de septiembre (UTC). Desde allí, el atacante transfirió activos a direcciones que controlaba en múltiples blockchains. SlowMist también informó actividad maliciosa relacionada con dos productos de seguridad de terceros y una aplicación anfitriona de billetera.
En el informe de avance, SlowMist describió cómo el atacante se dirigió a la base de datos de lo que llama “Producto A”. Supuestamente, el atacante utilizó un script oculto después de recuperar la contraseña de la base de datos desde una variable de entorno. SlowMist dijo que posteriormente se observó una actividad similar en otros dos nodos el 23 de septiembre y el 25 de septiembre. Las marcas de tiempo del informe se proporcionan en UTC+8, según SlowMist.
La firma dijo que su trabajo continúa mientras evalúa cómo el atacante pasó entre los sistemas afectados durante el incidente.
Los atacantes usaron acceso vinculado a una identidad e intentaron manipular el servidor
El 25 de septiembre, SlowMist dijo que el atacante accedió a la plataforma de administración de un segundo producto de seguridad—denominado “Producto B”—usando la identidad de un empleado interno.
SlowMist informó que, tras obtener acceso, el atacante intentó inyectar comandos del sistema, alterar configuraciones del servidor y subir archivos de programas maliciosos. Estas acciones sugieren que la intrusión no se limitó al robo de datos o a un compromiso pasivo, sino que se extendió a intentos activos de influir en sistemas que podrían afectar las operaciones de retiro.
SlowMist enfatizó que aún investiga la progresión completa del incidente, incluido el mecanismo utilizado para moverse entre los nodos afectados.
Un mecanismo de retirada personalizado y rastros tempranos en la cadena de bloques
SlowMist dijo que recuperó una herramienta eliminada y altamente personalizada diseñada para manipular el flujo de retiradas del sistema de la billetera. La firma describió la herramienta como capaz de falsificar parámetros de control de riesgos, construir solicitudes de retiro e invocar el proceso de retirada.
La verificación en cadena en el informe de SlowMist identificó la transferencia más temprana que pudo verificar hasta la fecha. El primer movimiento confirmado vinculado a la actividad controlada por el atacante ocurrió a las 2:31 a.m. (UTC+8) del 25 de septiembre, cuando una dirección controlada por el atacante recibió 93 TRX. Once segundos después, se recibió 0.84 Ether en Ethereum. SlowMist dijo que los registros compilados de transferencias entre cadenas duraron aproximadamente dos horas y 52 minutos, extendiéndose hasta las 5:23 a.m. de ese día.
Más allá de la manipulación estándar de retiros, SlowMist dijo que el atacante también intentó modificar directamente los registros de retiros dentro de la base de datos de la billetera e iniciar retiros adicionales de Bitcoin. La firma informó que dos órdenes de retiro de BTC fabricadas entraron en procesamiento, pero finalmente devolvieron errores. Tras revisar los registros y comprobar el estado de las órdenes, SlowMist dijo que el atacante realizó nuevos intentos.
Bitget ya había vinculado el incidente con acceso de terceros. En una actualización del 25 de septiembre cubierta antes, Bitget dijo que cerca de $387.5 millones habían sido transferidos a direcciones controladas por el atacante en múltiples redes. En una entrevista con Cointelegraph, la CEO de Bitget, Gracy Chen, dijo que la brecha se originó en una vulnerabilidad de un producto de seguridad de terceros que permitió al atacante obtener “credenciales internas de alto nivel” y emitir comandos fraudulentos de retiro. Chen también dijo que las claves privadas y las billeteras frías de Bitget no fueron comprometidas.
Lo que sigue siendo incierto mientras continúan los esfuerzos de recuperación
La última actualización de progreso de SlowMist subraya qué tan multilayer parecía ser la intrusión: un exploit inicial, acceso a la infraestructura de un producto de seguridad y, finalmente, una herramienta de manipulación de retiros diseñada a medida que aparentemente cerró la brecha entre los sistemas comprometidos y las salidas en cadena.
Bitget continúa buscando la recuperación de activos. Al hablar en Chain Reaction de Cointelegraph, Chen dijo que no estaba “muy optimista” sobre recuperar por completo los aproximadamente $388 millones perdidos, citando como referencia la recuperación limitada del hack de 2025 de Bybit.
Los lectores deberían estar atentos a más aclaraciones sobre dos puntos: cómo el atacante se movió entre los entornos de “Producto A” y “Producto B” y qué registros adicionales en cadena o internos identifica SlowMist a medida que la investigación pasa de rutas de compromiso sospechadas a una secuencia confirmada paso a paso.
Este artículo se publicó originalmente como SlowMist Links Bitget Hack to Zero-Day Exploit Used by Aug. 31 en Crypto Breaking News, tu fuente confiable para noticias de criptomonedas, noticias de Bitcoin y actualizaciones de blockchain.
