Bitget confirmó que atacantes robaron 387.5 millones de dólares de sus wallets de exchange el 24 de septiembre. Los retiros siguen suspendidos, aunque la compañía afirma que su fondo de protección cubre la pérdida.
Mandiant y SlowMist están investigando. La CEO Gracy Chen sospecha que hay participación de Corea del Norte, aunque no se ha revelado cómo comenzó el ataque.
Entonces, ¿Cómo ocurrió el hack? BeInCrypto ha organizado una cronología basada en información pública.
24 de septiembre, 18:31 UTC: Bitget detecta transferencias no autorizadas
Bitget dice que sus sistemas de seguridad detectaron las transferencias a las 18:31 UTC y activaron procedimientos de emergencia en pocos minutos.
La brecha afectó partes de sus hot wallets y warm wallets, que se usan para operaciones del exchange. Según la compañía, sus cold wallets offline se mantuvieron seguras. La hora de detección no determina cuándo los atacantes accedieron por primera vez.
19:57–21:06 UTC: Operaciones inusuales encienden la alarma
A las 19:57, el analista DCF GOD detectó que una wallet nueva gastó 19.67 millones de dólares en USDT0 para comprar 7,111 ETH en seis minutos. Supuestamente, pagó hasta un 5% por encima del precio del mercado.
El comportamiento mostró que alguien quería mover fondos de forma rápida. Aún no se conocía su motivación.
Para las 21:06, Bubblemaps informó que cerca de 180 millones de dólares se movieron de wallets de Bitget a una dirección de recepción común, y luego se dividieron en varias wallets.
21:30 UTC: Chen confirma la brecha
El anuncio de seguridad de Chen estimó una pérdida inicial de 351.6 millones de dólares y confirmó que los retiros estaban pausados.
El aviso llegó casi tres horas después de la hora de detección anunciada por Bitget. Ese intervalo deja dudas sobre la respuesta, pero no es prueba de que los fondos siguieran saliendo durante todo ese tiempo.
25 de septiembre, 00:43 UTC: Se revela el método sospechoso
Chen dijo que los atacantes comprometieron un sistema backend crítico, es decir, el software que gestiona las operaciones de la wallet en segundo plano.
Proporcionaron información de transacción falsa y activaron el proceso de autorización de Bitget. En pocas palabras, su propio sistema aprobó transferencias fraudulentas.
Chen aseguró que se descartó el robo de la clave privada. Aún hace falta una explicación pública con detalles sobre cómo accedieron los atacantes al backend y qué controles fallaron.
14:03 UTC: La pérdida llega a 387.5 millones de dólares
Bitget actualizó su estimación tras incluir los activos afectados de Zcash y TRON. Explicó que este aumento reflejaba un recuento más completo del robo original.
La empresa asegura que la vulnerabilidad ya fue corregida. Prometió anunciar un plan de retiro antes del 26 de septiembre a las 04:00 UTC, pero no garantiza que los retiros se reanuden en ese momento.
¿Por qué los investigadores sospechan participación de Corea del Norte?
Chen mencionó un comportamiento de IP y actividad en la blockchain compatible con grupos de Corea del Norte. Varios puntos son similares al robo de Bybit de febrero de 2025, que el FBI atribuyó a Corea del Norte.
- Aprobaciones manipuladas: Bitget describe instrucciones falsas llegando a su sistema de autorización. En Bybit, una interfaz comprometida engañó a los firmantes para aprobar una transacción maliciosa. Los mecanismos son diferentes, pero ambos explotaron el proceso de aprobación.
- Conversión rápida de activos: Los fondos relacionados con Bitget compraron ETH rápidamente. El FBI documentó la conversión rápida de los activos robados en Bybit a otras criptomonedas.
- División de fondos entre wallets: Bubblemaps identificó varias wallets receptoras. Según el FBI, los fondos de Bybit terminaron divididos en miles de direcciones.
- Uso de THORChain: MistTrack informó que los fondos de Bitget ingresaron al protocolo y también identificaron que se usó antes para mover fondos robados de Bybit.
Estas similitudes justifican una investigación más profunda. Por sí solas, no identifican a los atacantes de Bitget.
El post Cronología del hack de Bitget: ¿Cómo su propio sistema aprobó un robo de $387 millones? fue visto por primera vez en BeInCrypto.
Fuente: https://es.beincrypto.com/cronologia-hack-bitget-patron-norcoreano/
«Las opiniones vertidas por los colaboradores/medios externos son de su exclusiva responsabilidad y no constituyen una recomendación de inversión por parte de este medio.»
