Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Bitget confirma que un exploit de día cero de terceros causó el robo de 387,5 millones de dólares en criptomonedas


Bitget confirmó el robo de 387.5 millones de dólares debido a una vulnerabilidad zero-day en productos de seguridad de terceros. Los atacantes, presuntamente norcoreanos, obtuvieron credenciales internas para realizar transferencias no autorizadas en 11 cadenas de bloques. La empresa ya desactivó las funciones afectadas y trabaja con firmas de seguridad para mitigar el impacto.



 
 El exchange de criptomonedas Bitget confirmó el miércoles que los atacantes que robaron 387,5 millones de dólares [] la semana pasada explotaron un fallo de día cero en productos de seguridad de terceros, citando los hallazgos de la investigación en curso de SlowMist.

"Su investigación identificó actividad maliciosa que involucra productos de seguridad de terceros, incluida una vulnerabilidad de día cero, y recuperó una herramienta personalizada utilizada por el atacante para iniciar retiros no autorizados", afirmó Bitget [] en una publicación en X.

El 24 de septiembre de 2026, el exchange de criptomonedas reveló que actores de amenazas robaron 387,5 millones de dólares de sus carteras "hot" y "warm" a través de una serie de transferencias no autorizadas, lo que le obligó a detener todos los retiros temporalmente. Cerca de 632.700 dólares en activos de criptomonedas [] han sido congelados por Circle, Tether y NEAR Intents.

En un análisis posterior, Bitget señaló que los atacantes explotaron el fallo para obtener credenciales internas de alto nivel y usarlas para emitir comandos de retiro fraudulentos al sistema de carteras e iniciar "transferencias anormales que eludieron los controles de riesgo existentes". Desde entonces, Bitget ha notificado al proveedor externo correspondiente y ha desactivado la funcionalidad afectada a la espera de que se complete una solución. El incidente afectó a 11 blockchains, incluidas Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand y Celestia. Los activos afectados identificados hasta la fecha incluyen XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO y TIA.

Según un nuevo informe de progreso publicado por SlowMist, la actividad maliciosa más antigua vinculada al hackeo se remonta al 31 de agosto de 2026.

"Un servicio que se ejecuta en uno de los nodos del Producto A se vio afectado por una vulnerabilidad de día cero", dijo la empresa []. "El atacante ejecutó un script oculto bajo el proceso del servicio, lanzó un comando para leer la variable de entorno que contenía la contraseña de la base de datos y se conectó a la base de datos". "Se observó una actividad similar de scripts ocultos en otros dos nodos el 23 y 25 de septiembre. Estos hallazgos muestran que los entornos de servicio afectados ya habían sido comprometidos antes de que los activos fueran transferidos".

Luego, el 25 de septiembre de 2026, se dice que el actor de la amenaza accedió a la plataforma de gestión de otro producto (llamado Producto B) utilizando la identidad de un empleado interno y realizando tres intentos consecutivos de inyectar comandos del sistema en los parámetros de tareas del producto para escribir archivos maliciosos.

"El atacante posteriormente envió código a través del punto final de ejecución web de la plataforma, intentando modificar la configuración del servidor, escribir un archivo de relé de comunicación y cargar y ensamblar archivos de programas maliciosos en lotes", añadió la empresa de seguridad de blockchain.

Otro hallazgo clave se relaciona con el uso de una herramienta a medida para sifonar los activos. SlowMist dijo que el programa estaba entre los archivos eliminados que había recuperado. Altamente adaptada a la lógica de retiro del sistema de carteras, la herramienta comenzó a ejecutarse y a realizar el robo de criptomonedas a las 01:49 a.m. del 25 de septiembre de 2026.

La investigación de Mandiant (propiedad de Google) sobre el incidente ha encontrado que los atacantes obtuvieron acceso no autorizado a ciertos dispositivos de seguridad de terceros (es decir, A y B), y luego aprovecharon ese acceso para moverse lateralmente hacia el entorno de carteras de Bitget.

"El actor de la amenaza desplegó una web shell en el dispositivo de seguridad B y estableció una conexión de Comando y Control (C2)", dijo Mandiant []. "Utilizando el acceso persistente en el dispositivo de seguridad B, el actor de la amenaza se movió lateralmente al servidor de tareas de la cartera de producción de Bitget y desplegó paquetes maliciosos".

"El actor de la amenaza comprometió los dispositivos de red y seguridad y los aprovechó para distribuir paquetes maliciosos y obtener el control sobre el servidor de tareas de la cartera".

Bitget afirmó que los patrones de comportamiento de las IP y el análisis on-chain indican que el ataque fue llevado a cabo por actores de amenazas norcoreanos, ya que Elliptic y TRM Labs descubrieron solapamientos de carteras utilizadas para blanquear ganancias ilícitas obtenidas de hackeos anteriores.

Fuente:
THN



0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.