SlowMist dijo el 29 de septiembre de 2026 que su investigación sobre el robo en las billeteras calientes de Bitget había identificado actividad maliciosa vinculada a dos productos de seguridad de terceros. Bitget contrató a SlowMist el 25 de septiembre tras el robo, y los investigadores determinaron que los entornos de los productos habían sido comprometidos antes de que comenzaran las salidas de activos.
El atacante explotó una vulnerabilidad de día cero en un producto y accedió a la plataforma de gestión del otro producto mediante una cuenta de empleado. SlowMist recuperó una herramienta diseñada específicamente para falsificar controles de riesgo, generar solicitudes de retiro y activar el procedimiento de retiro del sistema de billeteras.
SlowMist informó de sus hallazgos al 29 de septiembre, cuatro días después de que Bitget recurriera a la empresa de seguridad para investigar el robo. Los dos productos de seguridad de terceros afectados fueron identificados únicamente como Producto A y Producto B.
Producto A comprometido mediante una vulnerabilidad de día cero
SlowMist determinó que la primera actividad maliciosa detectada ocurrió el 31 de agosto en uno de los nodos del Producto A. El atacante comprometió el servicio mediante una vulnerabilidad de día cero, ejecutó un script sigiloso dentro del proceso del servicio y lanzó un comando para leer una variable de entorno que contenía la contraseña de la base de datos antes de conectarse a esta.
Los investigadores registraron actividad similar con scripts sigilosos en dos nodos adicionales del Producto A el 23 y el 25 de septiembre. Según el informe, esos entornos de servicio habían sido comprometidos antes de que comenzaran las salidas de activos.
En la mañana del 25 de septiembre, el atacante también accedió a la plataforma de gestión del Producto B utilizando una cuenta interna de empleado. El atacante realizó tres intentos de inyectar comandos del sistema en los parámetros de tareas del Producto B para escribir archivos maliciosos.
Utilizando el endpoint de ejecución de comandos en la interfaz web de la plataforma, el atacante intentó después modificar la configuración del servidor, escribir un archivo para retransmitir comunicaciones y descargar y compilar lotes de archivos de programas maliciosos.
La herramienta recuperada apuntaba a los retiros de las billeteras
SlowMist recuperó archivos que el atacante había eliminado, incluida una herramienta de drenaje de activos diseñada específicamente y adaptada a la lógica del sistema de billeteras. La herramienta falsificaba parámetros de control de riesgos, generaba solicitudes de retiro y activaba el procedimiento correspondiente.
Los registros del host mostraron que el malware comenzó a operar y a robar criptoactivos durante la noche del 25 de septiembre. En la primera transferencia en blockchain confirmada por SlowMist, la dirección del atacante recibió 93 TRX. Once segundos después, una dirección en la red Ethereum recibió 0,84 ETH.
Las transferencias confirmadas continuaron durante aproximadamente dos horas y 52 minutos a través de múltiples blockchains.
Después de que comenzaron las transferencias, el atacante también intentó modificar directamente los registros de retiro en la base de datos de la billetera y ejecutar trabajos de retiro localmente en el host. Los registros mostraron que dos órdenes de retiro de bitcoin fabricadas entraron en procesamiento, pero ambas terminaron con errores.
Posteriormente, el atacante revisó registros, verificó estados de órdenes e hizo intentos adicionales de retiro.
La investigación continúa
El informe de SlowMist no especificó el valor total de los activos robados, no proporcionó una lista completa de los tokens afectados, no identificó el Producto A ni el Producto B, ni nombró al atacante o al grupo responsable del incidente. La empresa tampoco estableció el vector definitivo de compromiso inicial para el sistema más amplio.
En el momento de preparación del informe, SlowMist dijo que seguía investigando cómo el atacante se movió entre los sistemas involucrados.
Fuente: HODL Press
