Bitget detectó transferencias no autorizadas en su infraestructura unos 30 minutos antes de que los atacantes iniciaran las dos grandes oleadas de fondos que terminaron sacando alrededor de 290 millones de dólares de sus carteras. La reconstrucción de Hypernative, una firma especializada en seguridad de cadenas de bloques, pone el foco en la respuesta de la plataforma después de la primera alerta.
Dos grandes oleadas después de la alerta inicial
El exchange comunicó que sus sistemas identificaron movimientos no autorizados a las 18:31 UTC del 24 de septiembre y que su equipo de seguridad activó de inmediato los protocolos de emergencia. Sin embargo, el análisis de Hypernative sitúa las pérdidas más importantes bastante después de ese aviso.
A las 19:01 UTC salieron 87,6 millones de dólares de las carteras calientes de Bitget. Quince minutos más tarde, a las 19:16, otros 202,8 millones abandonaron las carteras operativas a través de cinco redes. Ambas operaciones se completaron en apenas 24 segundos y concentraron aproximadamente tres cuartas partes de los 387,5 millones de dólares que Bitget calcula que fueron enviados a direcciones controladas por los atacantes.
La secuencia deja una ventana de cerca de media hora entre la primera señal y la primera gran extracción, y de unos 45 minutos hasta la oleada de mayor volumen. Según los datos de Hypernative, los movimientos vinculados al atacante continuaron hasta las 21:23 UTC, casi tres horas después de la detección comunicada por Bitget.
Una ruta de autorización manipulada
Hypernative sostiene que el atacante probó inicialmente la ruta comprometida a las 18:31 con transferencias de 0,84 ETH y 93 TRX hacia nuevas direcciones. Después esperó unos 28 minutos y movió 34,75 millones de dólares en USDT a las 18:58, antes de acelerar el drenaje a través de varias cadenas de bloques.
Bitget ha explicado que su investigación apunta al compromiso de un sistema interno de su infraestructura de carteras. El atacante habría falsificado los datos de retirada y engañado al proceso de autorización para que aprobara las operaciones. La compañía afirma que las claves privadas no fueron comprometidas.
La importancia de la respuesta posterior está en que las transacciones fueron firmadas por las propias carteras de Bitget y se parecían lo suficiente a retiradas normales de clientes como para atravesar los controles de la plataforma. Eso habría permitido que una ruta de autorización manipulada siguiera operativa después de la primera señal de anomalía.
Los controles que podrían haber frenado el drenaje
Hypernative identifica varias medidas que, a su juicio, podrían haber interrumpido el ataque. Una de ellas consistiría en exigir que cada transferencia firmada estuviera vinculada a una retirada de cliente almacenada de forma independiente o a una operación de tesorería previamente aprobada. Ese contraste habría dificultado que un servicio interno comprometido generase por sí mismo una autorización válida.
La firma también detectó parámetros inusuales en las solicitudes del atacante, incluidos límites de gas distintos de los habituales en el sistema de retiradas de Bitget. Comparar cada transacción propuesta con los parámetros normalmente generados por la plataforma podría haber marcado la operación de prueba antes de que comenzasen las extracciones de mayor tamaño.
Otros posibles frenos eran los límites de velocidad y los topes de transferencia por tipo de cartera, acompañados de una segunda aprobación. Hypernative señala que los 202,8 millones movidos a las 19:16 salieron en nueve segundos. Además, plantea que una alerta automática debería haber suspendido al firmante afectado, en lugar de depender de una intervención manual.
Bitget asegura que ya ha corregido la vulnerabilidad y que no se produjeron nuevas transferencias no autorizadas después de la contención. Mandiant y SlowMist participan todavía en la investigación forense. La cuestión central sigue siendo por qué la alerta de las 18:31 no provocó el cierre inmediato de la ruta de firma y permitió que los atacantes continuaran operando durante el tiempo suficiente para extraer cerca de 290 millones de dólares en las dos principales oleadas.











