Bitget perdió 387 millones de dólares por una falla que ni sabía que tenía

Bitget perdió 387 millones de dólares por una falla que ni sabía que tenía

El exchange cripto Bitget confirmó que le robaron 387,5 millones de dólares de sus billeteras hot y warm, en lo que ya es el hackeo más grande del año en el sector. El golpe se ejecutó el 25 de septiembre a la 1:49 de la madrugada, pero según la investigación de SlowMist y Mandiant los atacantes venían preparando el terreno desde fines de agosto.

“La CEO de Bitget, Gracy Chen, contó además que el atacante probó los controles de riesgo de la plataforma con transferencias chicas antes de ir por el golpe grande, algo que encendió varias alarmas que, por lo visto, no alcanzaron a frenarlo a tiempo”

La particularidad acá no es que hayan atacado a Bitget directamente, sino que entraron por productos de seguridad de terceros que la empresa tenía instalados, sin parche disponible porque era una falla zero-day. Primero corrieron un script escondido dentro de uno de esos productos para leer las variables de entorno y sacar la contraseña de la base de datos. Con eso, y con credenciales de un empleado que también cayeron en sus manos, entraron a la consola de administración del segundo producto, inyectaron comandos para escribir archivos maliciosos y terminaron instalando una herramienta hecha a medida de cómo funcionan los retiros de Bitget.

El resultado: se llevaron fondos en trece criptomonedas distintas (XRP, ETH, USDT, BNB, entre otras) repartidos en once blockchains. Bitget frenó los retiros apenas detectó el movimiento, avisó al proveedor afectado y pidió ayuda a SlowMist y Mandiant para reconstruir el ataque. Circle, Tether y NEAR Intents lograron congelar cerca de 1,1 millones de dólares, una fracción mínima del total.

Elliptic y TRM Labs, que siguieron el rastro de las billeteras, encontraron coincidencias con hackeos anteriores atribuidos a grupos norcoreanos, aunque todavía no hay confirmación oficial. La CEO de Bitget, Gracy Chen, contó además que el atacante probó los controles de riesgo de la plataforma con transferencias chicas antes de ir por el golpe grande, algo que encendió varias alarmas que, por lo visto, no alcanzaron a frenarlo a tiempo.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )