Seguridad y privacidad

El hackeo de Bitget se rastrea hasta una vulnerabilidad zero-day en herramientas de seguridad de terceros

Los atacantes robaron 387,5 millones de dólares a Bitget explotando una vulnerabilidad zero-day en dispositivos de seguridad externos y utilizando malware personalizado para eludir los controles de retiro.

Traducido automáticamente del original en inglés.

La plataforma de intercambio de criptomonedas Bitget confirmó que el robo de 387,5 millones de dólares a finales de septiembre de 2026 fue posible gracias a una vulnerabilidad zero-day en productos de seguridad de terceros. La brecha, atribuida a actores de amenazas norcoreanos, implicó movimiento lateral desde dispositivos de seguridad comprometidos hacia la infraestructura central de billeteras del exchange.

Qué ocurrió

El 24 de septiembre de 2026, Bitget reveló que transferencias no autorizadas habían vaciado sus billeteras hot y warm, lo que provocó una suspensión inmediata de todos los retiros. Investigaciones posteriores realizadas por la firma de seguridad blockchain SlowMist y Mandiant (propiedad de Google) revelaron que los atacantes habían estado activos al menos desde el 31 de agosto de 2026. El punto de entrada inicial fue una falla zero-day en un servicio que se ejecutaba en nodos de un producto de seguridad de terceros, denominado Producto A. Esta vulnerabilidad permitió a los atacantes ejecutar scripts ocultos, leer variables de entorno que contenían contraseñas de bases de datos y establecer acceso persistente.

La compromisión se profundizó el 25 de septiembre de 2026, cuando los actores de amenazas apuntaron a una segunda herramienta de terceros, el Producto B. Utilizando credenciales internas robadas de empleados, inyectaron comandos de sistema en los parámetros de tareas del producto a través de su plataforma de gestión. Esto les permitió modificar configuraciones de servidores, subir archivos maliciosos y desplegar una web shell. Desde esta posición, se movieron lateralmente hacia el servidor de trabajos de billetera de producción de Bitget, donde desplegaron malware personalizado diseñado específicamente para eludir los controles de riesgo existentes e iniciar retiros fraudulentos.

El ataque afectó activos en 11 blockchains, incluyendo Ethereum, TRON, BNB Smart Chain y redes basadas en Solana como Base y Optimism. Los tokens robados incluyeron ETH, USDT, USDC, XRP y BNB. Aunque la pérdida total asciende a 387,5 millones de dólares, los emisores de stablecoins Circle y Tether, junto con NEAR Intents, han congelado aproximadamente 1,1 millones de dólares de los fondos ilícitos. Bitget ha deshabilitado las funcionalidades de terceros afectadas y está trabajando con los proveedores para parchear las vulnerabilidades.

Cómo funciona

La cadena de ataque dependió de una compromisión de la cadena de suministro en lugar de una explotación directa del código principal de la aplicación de Bitget. Los atacantes primero explotaron una vulnerabilidad zero-day en el Producto A, un dispositivo de seguridad destinado a proteger la red. Al ejecutar scripts bajo el proceso del servicio, extrajeron credenciales sensibles de las variables de entorno, una práctica común pero riesgosa para almacenar secretos. Esto les otorgó acceso a la base de datos y una posición dentro del perímetro de seguridad confiable.

Una vez dentro, los atacantes utilizaron la interfaz de gestión del Producto B para escalar privilegios. Al inyectar comandos en los parámetros de tareas, eludieron la validación estándar de entradas y escribieron archivos maliciosos directamente en el servidor. Esta técnica les permitió establecer una conexión de Comando y Control (C2) y desplegar una herramienta personalizada adaptada a la lógica de retiros de Bitget. El malware se ejecutó a la 01:49 a.m. del 25 de septiembre, iniciando transferencias que parecían legítimas para los sistemas básicos de monitoreo, pero que violaban reglas más profundas de riesgo de comportamiento.

Detalles clave

  • El valor total de los activos robados es de 387,5 millones de dólares, con actividad que data del 31 de agosto de 2026.
  • Los atacantes explotaron vulnerabilidades zero-day en dos productos de seguridad de terceros, etiquetados como Producto A y Producto B.
  • La brecha impactó 11 blockchains, incluyendo Ethereum, Arbitrum, Optimism, Base y BNB Smart Chain.
  • Se utilizó malware personalizado para eludir los controles de riesgo y ejecutar retiros no autorizados desde billeteras hot y warm.
  • Aproximadamente 1,1 millones de dólares en activos han sido congelados por Circle, Tether y NEAR Intents.
  • El análisis forense realizado por Elliptic y TRM Labs vincula el ataque con actores de amenazas norcoreanos basándose en superposiciones de billeteras.

Por qué importa

Este incidente destaca el riesgo crítico que plantean las propias herramientas de seguridad de terceros. Las organizaciones a menudo tratan los dispositivos de seguridad como componentes confiables, otorgándoles acceso de alto nivel a redes internas y bases de datos. Cuando estas herramientas contienen vulnerabilidades zero-day sin parches, se convierten en puntos de entrada ideales para los atacantes que buscan eludir las defensas perimetrales. Para los equipos de ingeniería, esto subraya la necesidad de aplicar los mismos estándares rigurosos de seguridad al software de proveedores que al código interno, incluyendo aislamiento estricto y acceso con privilegios mínimos.

El uso de malware personalizado para eludir los controles de riesgo también demuestra la sofisticación del ciberdelito financiero moderno. Los sistemas de monitoreo estándar pueden fallar en detectar anomalías si el atacante comprende la lógica interna del sistema de transacciones. Esto sugiere que la seguridad estática basada en reglas es insuficiente contra ataques dirigidos. Los desarrolladores y líderes de seguridad deben implementar análisis de comportamiento y verificación multinivel para operaciones de alto valor, asegurando que ningún fallo único de un componente pueda llevar a una pérdida catastrófica.

Qué puede hacer

  • Audite todas las herramientas de seguridad de terceros en busca de permisos excesivos y aíslelas de entornos de producción críticos.
  • Evite almacenar credenciales sensibles en variables de entorno; utilice soluciones dedicadas de gestión de secretos con controles de acceso estrictos.
  • Implemente una validación rigurosa de entradas en todas las interfaces de gestión y endpoints de API para prevenir ataques de inyección de comandos.
  • Despliegue detección de anomalías de comportamiento para transacciones financieras, enfocándose en desviaciones de patrones normales en lugar de solo umbrales estáticos.
  • Realice ejercicios regulares de equipo rojo que apunten específicamente a la cadena de suministro y puntos de integración de proveedores de terceros.
  • Asegúrese de que los procesos de retiro requieran aprobación multipartita y verificación fuera de banda para transferencias grandes o inusuales.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos