Cointelegraph
DOGE$0.09500 0.20%
TRX$0.3389 1.04%
LINK$14.31 6.73%
ZEC$1,422.03 0.35%
ADA$0.2468 1.98%
XRP$1.50 0.24%
ETH$2,686.32 1.25%
BTC$83,693.17 0.45%
XMR$540.19 0.20%
BNB$767.91 0.46%
XLM$0.2260 2.27%
SOL$119.22 0.27%
HYPE$86.73 1.99%
Escrito por Ezra ReguerraRedactorRevisado por Yohan YuEditor

SlowMist rastrea la actividad del hackeo de Bitget hasta un exploit de día cero del 31 de agosto

Últimas NoticiasPublicado30 sept 2026

SlowMist identificó actividad maliciosa semanas antes del robo a Bitget, relacionada con una vulnerabilidad de día cero, dos productos de seguridad y una herramienta de retiros personalizada.

SlowMist rastreó la actividad maliciosa registrada más temprana vinculada al robo de 388 millones de dólares de Bitget hasta el 31 de agosto, cuando un atacante explotó una vulnerabilidad de día cero que afectaba a un producto de seguridad de terceros.

Los atacantes robaron los fondos de las billeteras calientes de Bitget el 24 de septiembre (UTC), transfiriendo activos a direcciones bajo su control en varias cadenas de bloques. La investigación de SlowMist identificó actividad maliciosa relacionada con dos productos de seguridad de terceros y el alojamiento de una aplicación de billetera.

Según un informe de avances de SlowMist, el atacante utilizó un script oculto para acceder a la base de datos de lo que SlowMist llamó «Producto A», después de recuperar su contraseña de una variable de entorno. Posteriormente se detectó actividad similar en otros dos nodos, el 23 y el 25 de septiembre. Las fechas y horas del informe están expresadas en UTC+8.

El 25 de septiembre, el atacante también accedió a la plataforma de gestión de un segundo producto de seguridad, al que SlowMist llamó «Producto B», utilizando la identidad de un empleado interno. SlowMist afirmó que el atacante intentó entonces inyectar comandos del sistema, alterar configuraciones del servidor y cargar archivos de programas maliciosos. 

SlowMist afirmó que su investigación sigue en curso y que todavía examina cómo se desplazó el atacante entre los sistemas afectados. 

El atacante utilizó una herramienta de retiros personalizada

La empresa de seguridad dijo que recuperó una herramienta eliminada y altamente personalizada, utilizada para manipular el proceso de retiros del sistema de billetera. La herramienta falsificaba parámetros de control de riesgos, construía solicitudes de retiro e invocaba el proceso de retiro.

La verificación onchain de SlowMist encontró la transferencia más temprana verificada hasta la fecha a las 2:31 a. m. UTC+8 del 25 de septiembre, cuando una dirección controlada por el atacante recibió 93 TRX, seguida 11 segundos después por 0,84 Ether en Ethereum. Los registros de transferencias compilados abarcaron aproximadamente dos horas y 52 minutos en varias cadenas de bloques, hasta las 5:23 a. m. de ese día.

El atacante también intentó modificar directamente los registros de retiros en la base de datos de la billetera y activar retiros adicionales de Bitcoin. SlowMist afirmó que dos órdenes de retiro de BTC falsificadas entraron en procesamiento, pero devolvieron errores, tras lo cual el atacante revisó los registros, comprobó el estado de las órdenes y realizó nuevos intentos.

Relacionado: El CEO de Bitget sospecha que Corea del Norte está detrás del hackeo de 352 millones de dólares y cita indicios de IP

En una actualización del 25 de septiembre, Bitget dijo que se habían transferido aproximadamente 387,5 millones de dólares a direcciones controladas por los atacantes en varias redes. 

Posteriormente, la CEO de Bitget, Gracy Chen, dijo a Cointelegraph que la brecha se originó en una vulnerabilidad de un producto de seguridad de terceros que permitió al atacante obtener «credenciales internas de alto nivel» y emitir comandos de retiro fraudulentos. Dijo que las claves privadas y las billeteras frías de Bitget no se vieron comprometidas.

Bitget todavía está intentando recuperar los activos robados. En declaraciones a Chain Reaction, Chen dijo que «no era muy optimista» sobre la recuperación total de los aproximadamente 388 millones de dólares perdidos, señalando como referencia la recuperación limitada tras el hackeo de Bybit de 2025.

Revista: Se acerca la altseason, y esta vez los traders son más selectivos

Cointelegraph está comprometido con un periodismo independiente y transparente. Este artículo de noticias se elabora de conformidad con la Política Editorial de Cointelegraph y tiene como objetivo proporcionar información precisa y oportuna. Se recomienda a los lectores verificar la información de manera independiente. Lea nuestra Política Editorial https://cointelegraph.es/editorial-policy

Más sobre el tema