La CEO de Bitget, Gracy Chen, ha proporcionado más detalles sobre el incidente de seguridad que afectó al exchange el 24 de septiembre, diciendo que el atacante explotó una vulnerabilidad en un producto de seguridad de terceros para obtener credenciales internas de alto nivel.
Durante una transmisión en vivo pública en X, Chen dijo que el atacante posteriormente usó esas credenciales para enviar comandos de retiro fraudulentos al sistema de billeteras de Bitget. Los comandos desencadenaron transferencias anormales que eludieron los controles de riesgo existentes.
"Nuestra investigación ha encontrado que el atacante explotó una vulnerabilidad en un producto de seguridad de terceros para obtener las credenciales internas de alto nivel", dijo Chen. "Y luego el atacante usó estas credenciales para enviar comandos de retiro fraudulentos al sistema de billeteras, causando que ejecutara transferencias anormales que eludieron los controles de riesgo.?
Bitget dijo que sus claves privadas no fueron comprometidas y que sus billeteras frías no se vieron afectadas. El exchange ha identificado la ruta del ataque, remediado la vulnerabilidad y contenido el incidente. Dijo que no se habían identificado más transferencias no autorizadas después de la contención.
Qué sucedió
Las transferencias no autorizadas iniciales comenzaron aproximadamente a las 18:31 UTC del 24 de septiembre, según Chen. El atacante primero realizó dos transacciones relativamente pequeñas, transfiriendo 0.84 ETH desde una billetera caliente de Ethereum y 93 TRX desde una billetera caliente de Tron. Bitget dijo que ambas transacciones estuvieron por debajo de su umbral de control de riesgo y no activaron una alerta.
Entre las 18:58 y las 20:09 UTC, el atacante inició 17 transferencias más grandes que involucraban Ethereum, XRP, Zcash, BNB Smart Chain, Base, Arbitrum, Optimism y Avalanche. Su valor combinado estimado fue de aproximadamente $361 millones.
Los sistemas de monitoreo de Bitget detectaron una discrepancia significativa a las 19:05 UTC, siete minutos después de la primera transferencia grande. El exchange luego bloqueó automáticamente los retiros iniciados por usuarios en toda la plataforma.
Bitget activó su respuesta de emergencia P0 de más alto nivel a las 19:14 UTC, mientras que su equipo técnico comenzó las medidas de contención a las 19:40 UTC. Aproximadamente a las 20:40 UTC, el equipo de billeteras comenzó a mover fondos a almacenamiento en frío como precaución mientras evaluaba si las claves privadas habían sido comprometidas.
El atacante luego inició otras siete transferencias entre las 20:55 y las 21:23 UTC que involucraban Avalanche, XRP, Ethereum, Zcash, Algorand, TIA y Cosmos. Bitget estimó el valor de esta segunda ola en aproximadamente $30 millones.
A aproximadamente las 21:44 UTC, Bitget cerró los servicios de retiro de billeteras, incluido su servicio de firma, y aisló el acceso entrante y saliente relacionado con retiros.
El exchange dijo que su equipo de seguridad identificó la causa raíz en varias horas y posteriormente reportó el incidente a las autoridades en la jurisdicción donde se encuentra su entidad relevante.
Bitget ha confirmado que aproximadamente $388 millones en activos fueron transferidos durante el incidente. El exchange dijo que la cifra refleja su última conciliación y clasificación de transacciones asociadas con el ataque.
Según Chen, el incidente fue el primer evento de seguridad de esta naturaleza que afectó a Bitget Exchange durante sus ocho años de operación.
La investigación forense continúa
Chen describió el ataque como una operación dirigida en la que el atacante usó credenciales legítimas e intentó eliminar evidencia de la actividad.
“A lo largo del camino, usaron credenciales legítimas. Disfrazaron su actividad como operaciones administrativas rutinarias mientras eliminaban rastros de sus acciones”, dijo Chen. “Este es un ataque dirigido sofisticado.”
Según Bitget, el atacante obtuvo acceso a un sistema de gestión interno a través de la vulnerabilidad de terceros, usó las credenciales comprometidas para insertar comandos de retiro fraudulentos en los servicios backend relacionados con billeteras y posteriormente eliminó rastros de esos comandos.
Chen dijo que Bitget actualmente no cree que el incidente haya sido un trabajo interno, pero agregó que la compañía no especularía sobre la identidad del atacante antes de que la investigación llegue a una conclusión confirmada.
Las firmas forenses Mandiant y SlowMist están apoyando la investigación, incluido el análisis de los vectores de ataque, la validación de las medidas de contención y remediación, y el rastreo de activos en la cadena.
Bitget también está trabajando con las fuerzas del orden, otros exchanges, proyectos de blockchain, especialistas en seguridad en la cadena y otros participantes de la industria para rastrear y recuperar los activos afectados. El exchange dijo que algunos activos ya han sido congelados a través de estos esfuerzos y ha publicado las direcciones identificadas de los atacantes y los datos de rastreo relevantes para apoyar la cooperación de la industria.
Bitget espera completar su informe de seguridad oficial esta semana y dijo que los hallazgos adicionales se divulgarán a medida que se verifiquen.
Se reanudan los retiros
Mientras tanto, el exchange ha comenzado una restauración por fases de los servicios de retiro. Los retiros de BTC en las redes de Bitcoin y BSC se reanudaron a las 08:00 UTC del 28 de septiembre.
A las 09:00 UTC, Bitget dijo que los usuarios habían iniciado 9.585 retiros de BTC, por un total de 4.098,03574 BTC. El exchange informó que el servicio de retiro funcionaba con normalidad en ese momento.
Los retiros de ETH están programados para reanudarse el 29 de septiembre, seguidos por los retiros de USDT el 30 de septiembre. Otros tokens compatibles, los retiros fiduciarios y los servicios P2P están programados para reanudarse el 2 de octubre. La disponibilidad se mostrará directamente en la plataforma de Bitget.
Chen dijo que se dio prioridad a BTC porque su canal de retiro había completado las verificaciones de seguridad necesarias y la red de Bitcoin en sí no se vio afectada por el incidente. Otras redes y activos se restaurarán después de completar sus respectivas revisiones de seguridad.
Bitget dijo que los usuarios no necesitarán tomar medidas adicionales una vez que se restauren los servicios individuales. Los montos mínimos de retiro existentes y los límites máximos de 24 horas permanecerán vigentes.
Chen también dijo que la suspensión temporal de retiros fue una medida de seguridad y no una indicación de activos de usuarios insuficientes.
“La pausa temporal es solo una medida de seguridad. No está relacionada con la suficiencia de los activos de los usuarios porque los activos están totalmente recuperados o totalmente cubiertos por el Bitget Protection Fund”, dijo.
Bitget dijo que los saldos de las cuentas de los usuarios no se vieron afectados y que las pérdidas del incidente serían cubiertas por su User Protection Fund. Según el exchange, el fondo supera actualmente los 464 millones de dólares.
Chen dijo que Bitget estableció el fondo en 2022 y lo usaría para cubrir las pérdidas antes de reponerlo con capital de la empresa. Dijo que el fondo se restauraría a más de 300 millones de dólares en USDT o activos equivalentes dentro de una semana después de ser utilizado.
El exchange también informó un índice integral de Proof of Reserves del 127%. Bitget dijo que el índice de reservas y el User Protection Fund son medidas separadas, y que el primero representa sus reservas reportadas en relación con los pasivos cubiertos de los usuarios.
Tras el incidente, Bitget dijo que ha reforzado sus estándares de evaluación y despliegue para productos de seguridad de terceros, así como los controles de acceso internos, la verificación de retiros y el monitoreo de actividad anómala. La compañía también planea introducir una verificación independiente más sólida para los retiros.
Junto con la restauración de retiros, Bitget ha lanzado dos programas por tiempo limitado. El Bitget Alliance Program para usuarios elegibles se extiende desde el 28 de septiembre a las 08:00 UTC hasta el 26 de octubre a las 08:00 UTC y permite a los participantes compartir las comisiones de transacción generadas a través de actividad de trading elegible.
Project Stand Together está dirigido a clientes PRO elegibles y creadores de mercado, y ofrece descuentos especiales en comisiones de proyecto y protección ampliada de nivel PRO.
Las tarifas preferenciales están programadas para ejecutarse desde el 28 de septiembre a las 10:00 UTC hasta el 30 de octubre a las 09:00 UTC, mientras que la protección ampliada de nivel PRO permanecerá vigente hasta el 30 de noviembre a las 09:00 UTC.
Chen dijo que Bitget continuaría publicando información sobre la investigación, las medidas de remediación, la restauración de retiros y la recuperación de activos a medida que se verifiquen los hallazgos relevantes.
"Este incidente es obviamente una prueba muy seria para Bitget. Lo enfrentaremos directamente", dijo Chen. "Queremos aprender de ello y no dejaremos que nos defina".
Añadió que el exchange tiene la intención de poner su respuesta a disposición para el escrutinio de los usuarios y de la industria en general, incluso mediante más divulgaciones sobre lo que ocurrió y los cambios implementados después.






