31 ago — primer punto de apoyo:* Día cero en un producto de seguridad de terceros A (proveedor no identificado) — el atacante ejecutó un script oculto bajo el proceso de servicio, leyó una variable de entorno que contenía la contraseña de la BD, se conectó a la BD del Producto A — misma actividad del script oculto nuevamente el 23 de sep y el 25 de sep en 2 nodos adicionales — muestra que la intrusión ocurrió semanas antes del robo $MOVR $SYN $CAP
- *24 sep 18:31 UTC / 25 sep 02:31 UTC+8 — lateral + vaciado:* El atacante obtuvo acceso privilegiado a los dispositivos A + B, desplegó un web shell en B, conexión C2, avanzó lateralmente hasta el servidor de trabajos de la wallet de producción y colocó malware + una herramienta de retirada personalizada — Mandiant: no se filtraron claves privadas, las wallets en frío + la autogestión de Bitget Wallet permanecieron intactas — la herramienta falsificó parámetros de control de riesgo, construyó solicitudes de retiro válidas e invocó un flujo de trabajo para que el sistema las aceptara como legítimas — primer movimiento on-chain: 93 TRX, 11 s después 0.84 ETH — abarcó 2h52m (02:31-05:23 UTC+8) en 11 cadenas: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25 sep (día): Acceso a la plataforma de gestión del Producto B usando la identidad interna de un empleado, intentó inyectar comandos, alterar configuraciones, subir programas maliciosos, manipular registros de retiros: intentos fallidos de retiros extra de BTC*
- *Total: 387,5-388M en wallets hot + warm — Bitget contrató firmas el 25 de sep después de notar el vaciado y pausó los retiros — ambas firmas dicen que continúa la investigación sobre el movimiento entre sistemas*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*IMPACTANTE 🚨 El hack de Bitget de 388M comenzó el 31 de agosto, no el 25 — SlowMist/Mandiant (30 sep): día cero en un dispositivo de seguridad de 3rd-party A → script oculto → contraseña de BD desde variable de entorno — 24 sep web shell en el dispositivo B + C2 → lateral al servidor de jobs de la wallet → herramienta personalizada falsificó verificaciones de riesgo, hizo que el sistema aprobara los retiros — vaciado 02:31-05:23 UTC+8 el 25 sep en 11 cadenas — sin filtración de claves/wallets en frío — audit de dependencias de terceros 🚨*
- *24 sep 18:31 UTC / 25 sep 02:31 UTC+8 — lateral + vaciado:* El atacante obtuvo acceso privilegiado a los dispositivos A + B, desplegó un web shell en B, conexión C2, avanzó lateralmente hasta el servidor de trabajos de la wallet de producción y colocó malware + una herramienta de retirada personalizada — Mandiant: no se filtraron claves privadas, las wallets en frío + la autogestión de Bitget Wallet permanecieron intactas — la herramienta falsificó parámetros de control de riesgo, construyó solicitudes de retiro válidas e invocó un flujo de trabajo para que el sistema las aceptara como legítimas — primer movimiento on-chain: 93 TRX, 11 s después 0.84 ETH — abarcó 2h52m (02:31-05:23 UTC+8) en 11 cadenas: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25 sep (día): Acceso a la plataforma de gestión del Producto B usando la identidad interna de un empleado, intentó inyectar comandos, alterar configuraciones, subir programas maliciosos, manipular registros de retiros: intentos fallidos de retiros extra de BTC*
- *Total: 387,5-388M en wallets hot + warm — Bitget contrató firmas el 25 de sep después de notar el vaciado y pausó los retiros — ambas firmas dicen que continúa la investigación sobre el movimiento entre sistemas*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*IMPACTANTE 🚨 El hack de Bitget de 388M comenzó el 31 de agosto, no el 25 — SlowMist/Mandiant (30 sep): día cero en un dispositivo de seguridad de 3rd-party A → script oculto → contraseña de BD desde variable de entorno — 24 sep web shell en el dispositivo B + C2 → lateral al servidor de jobs de la wallet → herramienta personalizada falsificó verificaciones de riesgo, hizo que el sistema aprobara los retiros — vaciado 02:31-05:23 UTC+8 el 25 sep en 11 cadenas — sin filtración de claves/wallets en frío — audit de dependencias de terceros 🚨*

