2026 年内 el mayor caso de robo en un intercambio, el 1/10 se determinó y se definió la investigación. Se actualizó todo a fondo:

1. La brecha proviene de una vulnerabilidad de día cero en “un producto de ciberseguridad de un tercero” — esto es un ataque a la cadena de suministro.

Los hackers no robaron claves privadas; en cambio, comprometieron dos productos de ciberseguridad de terceros utilizados por Bitget (códigos de informe Product A / B). Tras obtener credenciales internas con altos privilegios, falsificaron órdenes de retiro y además eludieron directamente los sistemas de control de riesgos. Lo más inquietante es esto: el acceso inicial se puede rastrear hasta el 8/31, pero recién actuaron a las 9/25 de madrugada; permanecieron ocultos durante casi un mes y también usaron herramientas personalizadas específicamente para la lógica de los retiros, con el robo abarcando 11 cadenas.

2. Detrás está Corea del Norte, y además es un "reincidente".

SlowMist y Google, junto con Mandiant, realizaron una doble investigación; análisis de solapamiento de carteras de Elliptic y TRM Labs, que vuelven a conectar los fondos con anteriores ataques de la serie norcoreana (incluido el de 2025 en Bybit). De nivel estatal, constante y rutinario: el mismo lote de direcciones de lavado se usa una y otra vez.

3. Remediación: el dinero de los usuarios fue recuperado.

El fondo de protección de usuarios de Bitget, de aproximadamente 464 millones de dólares, es suficiente para cubrir por completo las pérdidas de 387 millones; las billeteras frías y la gran mayoría de los activos no se vieron afectados, y los retiros se reanudaron de forma escalonada el 28/9. Además, se lanzó una recompensa del 5% (congelamiento) + 5% (recuperación); actualmente, mediante Circle, Tether y NEAR Intents, se han congelado alrededor de 1.10 millones de dólares.

Tres lecciones para los traders:

• Incluso los "productos de ciberseguridad" pueden convertirse en una brecha: no existe un exchange que sea absolutamente seguro. Al evaluar una plataforma, no basta con ver si "ha sido hackeada"; también hay que mirar si "puede o no pagar" (fondo de protección vs. magnitud de las pérdidas).

• Los activos grandes y que permanecen inmóviles durante mucho tiempo: la autogestión/la billetera fría sigue siendo la última línea de defensa. Not your keys, not your coins no es solo un eslogan.

• Los ataques de Corea del Norte ya se han normalizado (Bybit → Bitget); la cadena de suministro de ciberseguridad de los exchanges será el próximo campo de batalla principal.

#Bitget #交易所安全 #hackers norcoreanos