Bitget — Explotación de Zero-Day en Dispositivos de Seguridad de Terceros
Fecha de publicación: 30 de septiembre de 2026
Categoría: News / Zero-Day Exploitation
Introducción
El exchange de criptomonedas Bitget sufrió un ciberataque devastador que resultó en la sustracción de $387.5 millones en activos digitales de sus billeteras calientes y tibias. Investigaciones independientes realizadas por la firma de seguridad区块链 SlowMist y el brazo de defensa cibernética de Google Cloud, Mandiant, revelaron que los atacantes accedieron al entorno crítico de billeteras de la compañía tras explotar vulnerabilidades de día cero (zero-day) en dos dispositivos de seguridad periféricos de terceros. El incidente subraya los riesgos inherentes a la cadena de suministro de seguridad perimetral y la sofisticación de los operadores de amenazas avanzados.
¿Qué es la Explotación de Dispositivos de Seguridad (Análisis General)?
Este incidente involucra el compromiso de dispositivos de seguridad de red de terceros (etiquetados en los informes periciales como Producto A y Dispositivo de Seguridad B). Estos equipos, diseñados para proteger la red interna y filtrar tráfico malicioso, se convirtieron en el vector de entrada inicial (initial access) debido a fallas lógicas o de diseño desconocidas hasta el momento por el fabricante (zero-day).
Dado que no se ha asignado un identificador CVE oficial en los registros públicos actuales, se estima razonadamente una clasificación bajo CWE-77 (Improper Neutralization of Special Elements used in a Command / ‘Command Injection’) o CWE-94 (Improper Control of Generation of Code), con un vector CVSS v3.1 estimado de 9.8 (Crítico: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), dado que la explotación exitosa permitió ejecución remota de código con privilegios elevados en infraestructura crítica.
¿Cómo funciona? (Análisis Técnico)
El análisis forense digital y de respuesta a incidentes (DFIR) realizado por SlowMist y Mandiant trazó una línea de tiempo precisa de las operaciones maliciosas:
- Flujo inicial de infección y reconocimiento: La actividad maliciosa más temprana detectada en los registros se remonta al 31 de agosto. Los atacantes aprovecharon una vulnerabilidad de día cero en un servicio ejecutándose dentro de un nodo del Producto A. Esto les permitió ejecutar un script oculto bajo el proceso del servicio, emitiendo comandos para leer variables de entorno que contenían credenciales de bases de datos y establecer conexiones no autorizadas.
- Persistencia y despliegue de Web Shells: El 24 de septiembre de 2026, los atacantes consolidaron acceso privilegiado no autorizado en los dispositivos de seguridad A y B. En el dispositivo B, desplegaron un web shell para asegurar persistencia a largo plazo y establecieron una conexión de Comando y Control (C2).
- Movimiento lateral y exfiltración: Utilizando el acceso persistente en el dispositivo de seguridad B, los actores de amenaza realizaron un movimiento lateral hacia el servidor de trabajos de billeteras de producción (production wallet job server) de Bitget. Allí desplegaron paquetes maliciosos y una herramienta de retiro personalizada.
- Manipulación de transacciones: Tras comprometer el backend crítico, los atacantes falsificaron datos de transacciones, engañando al proceso automatizado de autorización del exchange para transferir masivamente fondos fuera de las billeteras calientes y tibias entre las 02:31 y las 05:23 UTC+8 del 25 de septiembre a través de múltiples cadenas de bloques (Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC y Base).
Sistemas / Entornos Afectados
- Componentes impactados: Dispositivos de seguridad perimetral y appliances de terceros (Identificados genéricamente como Producto A y Dispositivo B).
- Servidores internos: Servidor de trabajos de billeteras de producción (production wallet job server).
- Criptoactivos afectados: Ethereum (ETH), XRP, BNB, Avalanche (AVAX), Tether (USDT), USD Coin (USDC) y otros tokens asociados a múltiples blockchains.
- Organizaciones: Bitget (infraestructura global de intercambio de criptomonedas).
Mitigación y Detección
Remediación
- Aislamiento perimetral: Desconectar y aislar inmediatamente cualquier appliance de seguridad de terceros que presente anomalías en los registros de acceso o procesos secundarios desconocidos.
- Rotación masiva de credenciales: Invalidar y rotar todas las credenciales de bases de datos, claves API, variables de entorno y tokens de autorización asociados a servidores de producción y billeteras.
- Segmentación estricta: Restringir la comunicación directa entre los dispositivos perimetrales de seguridad y los servidores internos de procesamiento de transacciones mediante políticas de microsegmentación y cortafuegos estrictos.
Detección
- Monitoreo de procesos hijos: Auditar la ejecución de procesos inesperados o intérpretes de comandos (bash, sh, powershell) iniciados por servicios de dispositivos de red.
- Análisis de integridad de archivos: Implementar soluciones de detección de modificaciones no autorizadas en directorios web y sistemas operativos de appliances.
“La brecha en Bitget demuestra cómo los atacantes avanzados eluden las defensas internas atacando la cadena de suministro de seguridad perimetral, utilizando dispositivos de red de terceros como trampolines para ejecutar un movimiento lateral silencioso hacia entornos de producción financieros críticos.”
Recapitulando
El incidente en Bitget, que resultó en pérdidas superiores a los $387.5 millones, pone de manifiesto la vulnerabilidad crítica que representan los dispositivos de seguridad de terceros cuando sufren ataques de día cero. La combinación de compromiso perimetral, persistencia mediante web shells y la manipulación de procesos transaccionales subraya la necesidad urgente de visibilidad profunda en toda la infraestructura híbrida y de red, más allá de los endpoints tradicionales.
Referencias
- BleepingComputer. (2026). Bitget hacked via zero-day in third-party security products. Recuperado de https://www.bleepingcomputer.com/news/security/bitget-hacked-via-zero-day-in-third-party-security-products/