El tiempo - Tutiempo.net
Martes 29 de Septiembre de 2026

Ciberseguridad cripto

Bitget detectó el ataque siete minutos tarde: el hacker había probado antes con transferencias mínimas

La CEO Gracy Chen reconstruyó los primeros movimientos del incidente ocurrido el 24 de septiembre. El atacante habría explotado una vulnerabilidad de día cero en un producto de seguridad externo y consiguió que retiros fraudulentos fueran procesados como legítimos.

28 de Septiembre de 2026

El ataque contra Bitget comenzó con dos movimientos mínimos que no activaron ninguna alerta y terminó movilizando alrededor de 388 millones de dólares. La CEO del exchange, Gracy Chen, detalló que el atacante primero realizó transferencias de prueba y recién después avanzó con operaciones de gran volumen.

La primera actividad no autorizada fue registrada el 24 de septiembre a las 18:31 UTC, cuando salieron 0,184 ETH de una wallet activa de Ethereum. Después fueron transferidos otros 193 TRX desde una wallet de Tron, pero ambas operaciones estaban por debajo de los límites definidos para activar los controles de riesgo.

La fase principal comenzó cerca de media hora después. Entre las 18:58 y las 20:09 UTC se ejecutaron 17 transacciones que movilizaron aproximadamente US$361 millones en activos distribuidos entre Ethereum, XRP, Zcash, BNB Chain, Base, Arbitrum, Optimism y Avalanche.

El sistema de conciliación detectó una discrepancia a las 19:05, apenas siete minutos después de la primera transferencia importante. Bitget bloqueó entonces los retiros iniciados por usuarios, aunque para ese momento el atacante ya habría conseguido insertar operaciones fraudulentas dentro de los sistemas vinculados con las wallets.

Según explicó Chen, se aprovechó una vulnerabilidad de día cero en un producto de seguridad de terceros para acceder al sistema de gestión e introducir comandos directamente en el backend. Esas órdenes fueron interpretadas como retiros legítimos y, tras ejecutarlas, el atacante habría eliminado rastros para dificultar la reconstrucción.

Bitget asegura que las claves privadas y las wallets frías no fueron comprometidas y trabaja junto a Mandiant y SlowMist para determinar el origen de la intrusión. La empresa mantiene una hipótesis sobre los responsables, pero afirmó que no revelará identidades hasta terminar el informe formal.

La plataforma ya reanudó los retiros de Bitcoin y procesó más de 3.000 BTC durante la primera hora. Para Ethereum, la reapertura fue prevista para el 29 de septiembre mientras continúa la investigación técnica.

Comentarios
Últimas noticias