SlowMist detalla el ataque a las billeteras calientes de Bitget

5 Min Read Tags:

SlowMist dijo el 29 de septiembre de 2026 que su investigación sobre el robo en las billeteras calientes de Bitget había identificado actividad maliciosa vinculada a dos productos de seguridad de terceros. Bitget contrató a SlowMist el 25 de septiembre tras el robo, y los investigadores determinaron que los entornos de los productos habían sido comprometidos antes de que comenzaran las salidas de activos.

El atacante explotó una vulnerabilidad de día cero en un producto y accedió a la plataforma de gestión del otro producto mediante una cuenta de empleado. SlowMist recuperó una herramienta diseñada específicamente para falsificar controles de riesgo, generar solicitudes de retiro y activar el procedimiento de retiro del sistema de billeteras.

SlowMist informó de sus hallazgos al 29 de septiembre, cuatro días después de que Bitget recurriera a la empresa de seguridad para investigar el robo. Los dos productos de seguridad de terceros afectados fueron identificados únicamente como Producto A y Producto B.

Producto A comprometido mediante una vulnerabilidad de día cero

SlowMist determinó que la primera actividad maliciosa detectada ocurrió el 31 de agosto en uno de los nodos del Producto A. El atacante comprometió el servicio mediante una vulnerabilidad de día cero, ejecutó un script sigiloso dentro del proceso del servicio y lanzó un comando para leer una variable de entorno que contenía la contraseña de la base de datos antes de conectarse a esta.

Los investigadores registraron actividad similar con scripts sigilosos en dos nodos adicionales del Producto A el 23 y el 25 de septiembre. Según el informe, esos entornos de servicio habían sido comprometidos antes de que comenzaran las salidas de activos.

En la mañana del 25 de septiembre, el atacante también accedió a la plataforma de gestión del Producto B utilizando una cuenta interna de empleado. El atacante realizó tres intentos de inyectar comandos del sistema en los parámetros de tareas del Producto B para escribir archivos maliciosos.

Utilizando el endpoint de ejecución de comandos en la interfaz web de la plataforma, el atacante intentó después modificar la configuración del servidor, escribir un archivo para retransmitir comunicaciones y descargar y compilar lotes de archivos de programas maliciosos.

La herramienta recuperada apuntaba a los retiros de las billeteras

SlowMist recuperó archivos que el atacante había eliminado, incluida una herramienta de drenaje de activos diseñada específicamente y adaptada a la lógica del sistema de billeteras. La herramienta falsificaba parámetros de control de riesgos, generaba solicitudes de retiro y activaba el procedimiento correspondiente.

Los registros del host mostraron que el malware comenzó a operar y a robar criptoactivos durante la noche del 25 de septiembre. En la primera transferencia en blockchain confirmada por SlowMist, la dirección del atacante recibió 93 TRX. Once segundos después, una dirección en la red Ethereum recibió 0,84 ETH.

Las transferencias confirmadas continuaron durante aproximadamente dos horas y 52 minutos a través de múltiples blockchains.

Después de que comenzaron las transferencias, el atacante también intentó modificar directamente los registros de retiro en la base de datos de la billetera y ejecutar trabajos de retiro localmente en el host. Los registros mostraron que dos órdenes de retiro de bitcoin fabricadas entraron en procesamiento, pero ambas terminaron con errores.

Posteriormente, el atacante revisó registros, verificó estados de órdenes e hizo intentos adicionales de retiro.

La investigación continúa

El informe de SlowMist no especificó el valor total de los activos robados, no proporcionó una lista completa de los tokens afectados, no identificó el Producto A ni el Producto B, ni nombró al atacante o al grupo responsable del incidente. La empresa tampoco estableció el vector definitivo de compromiso inicial para el sistema más amplio.

En el momento de preparación del informe, SlowMist dijo que seguía investigando cómo el atacante se movió entre los sistemas involucrados.

Fuente: HODL Press

TAGGED:
1inch publica ReDeFine Money y donará los ingresos a caridad

1inch lanzó en Written.app la edición digital de reDeFine Money, con un precio de 9,99 dólares y beneficios destinados íntegramente, según la empresa, a una organización benéfica educativa.

4 Min Read
Trump considera a Jay Clayton, expresidente SEC, asesor de IA

Donald Trump considera al director de Inteligencia Nacional, Jay Clayton, como posible asesor de inteligencia artificial de la Casa Blanca y prevé decidir en tres o cuatro días, según Axios.

3 Min Read
Visa activa defensas de IA tras vulnerabilidades; advierte nueva era de ciberataques

Visa abrió parte de su sistema de ciberseguridad basado en IA tras detectar vulnerabilidades durante pruebas de modelos, según Rajat Taneja, presidente de tecnología de la compañía.

4 Min Read
CoinW lanza promoción para nuevos usuarios con bonos de hasta 200 USDT

CoinW lanzó una promoción para nuevos usuarios del 28 de septiembre al 5 de octubre de 2026, con hasta 200 USDT en SuperBonus para participantes elegibles, distribuidos por orden de…

4 Min Read
Expertos de Grayscale prevén que Zcash gane más cuota frente a Bitcoin

Grayscale afirmó que Zcash podría ganar participación frente a Bitcoin por la creciente demanda de privacidad financiera, tras elevar su capitalización relativa de aproximadamente 0,1% a alrededor del 1,5%.

3 Min Read