Bitget perdió $351.6 millones a manos de hackers que falsificaron datos de transacciones en lugar de robar las claves privadas del intercambio, según la directora ejecutiva, Gracy Chen. La brecha afectó las billeteras calientes y cálidas, pero el almacenamiento en frío permaneció intacto.
Chen detalló el ataque en X. Dijo que el hacker irrumpió en un sistema de backend crítico dentro de la infraestructura de billeteras de Bitget, lo utilizó para falsificar datos de transacciones y activó el propio proceso de autorización del intercambio para mover fondos. Las claves privadas en sí mismas nunca fueron tomadas, dijo.
«El atacante comprometió un sistema de backend crítico dentro de nuestra infraestructura de billeteras, lo utilizó para simular datos de transacciones y activó nuestro proceso de autorización para mover fondos», escribió Chen. «Se ha descartado el compromiso de claves privadas».
Cómo Funcionó el Hackeo
Cada billetera de criptomonedas tiene dos claves. Una clave pública funciona como un número de cuenta bancaria, algo que cualquiera puede proporcionar para aceptar dinero. La clave privada sirve como prueba de posesión, combinando el rol tanto de una contraseña como de una combinación de bóveda, otorgando al titular autoridad para gastar. Si un tercero obtuviera esas claves privadas, podría aprobar nuevas transacciones y agotar el saldo sin permiso.
Chen dijo que eso no fue lo que sucedió aquí.
La intrusión se comparó con una imitación digital de colocar formularios de retiro falsos a través de la propia ventanilla de un banco. Las llaves de la bóveda nunca fueron tomadas de las instalaciones. Una persona obtuvo acceso a la sala donde se preparan los formularios, produjo documentos que parecían genuinos y los hizo pasar por la misma apertura de aprobación que utiliza el banco a diario. Para el sistema que verificaba los documentos, parecían un pago estándar.
El flujo de salida ha sido detenido, confirmó.
Dijo: «Se confirma la contención de pérdidas. No son posibles más transferencias no autorizadas. El método específico de intrusión del sistema se encuentra en investigación activa. Se publicará un informe técnico completo una vez confirmado».
La Superficie de la Brecha
Los sistemas de Bitget detectaron transferencias no autorizadas desde algunas billeteras calientes de intercambio a las 18:31 UTC el 24 de septiembre, momento en el que se descubrió la brecha. Debido a que las billeteras calientes permanecen conectadas a internet, los fondos pueden moverse rápidamente. Funcionan como un centro de liquidez temporal para los intercambios, al igual que un cajón de efectivo en línea que maneja operaciones, depósitos y retiros instantáneos.
La invasión también afectó la capa de billeteras «cálidas», dijo Chen. Esa es una reserva intermedia semiconsectada que se encuentra entre las billeteras calientes automatizadas y el almacenamiento completamente desconectado de billeteras frías. Su función es reponer la billetera caliente cuando los saldos son bajos y retirar depósitos en exceso de internet para que no se deje expuesto demasiado capital.
Las billeteras frías, la bóveda sin conexión de Bitget, «permanecen totalmente seguras».
Lo que Bitget está Cubriendo
El Fondo de Protección al Usuario de Bitget tiene más de $464 millones y cubre la pérdida total, dijo Chen. «Los fondos de los usuarios están seguros», escribió. «Sus saldos de cuenta son precisos y sus activos están protegidos».
El comercio y los depósitos siguen disponibles, pero los retiros han sido congelados. Bitget impuso una suspensión «como medida de precaución, mientras se realiza una revisión de seguridad».
No estableció un plazo para cuándo se reanudarán los retiros.
«Múltiples equipos técnicos están trabajando en paralelo en la remediación del sistema y el endurecimiento de la seguridad», escribió. «Anunciaremos un cronograma tan pronto como se confirme uno; no nos comprometemos con un plazo que no podamos garantizar».
Las Cifras Clave
- Pérdida: $351.6 millones
- Fondo que cubre la pérdida: $464 millones más
- Brecha señalada: 18:31 UTC el 24 de septiembre
- Capas de billeteras afectadas: billeteras calientes y cálidas (1)
- Billeteras frías: permanecen completamente seguras (2)
- Retiros: suspendidos, a la espera de una revisión de seguridad (3)
Por qué esto importa (4)
La diferencia entre un ataque de transacción falsificada y un compromiso de clave privada importa enormemente. Las pérdidas vinculadas a hackeos de clave privada han alcanzado algunas de las sumas más grandes de la industria. Una vez que un atacante posee la clave privada, puede seguir firmando nuevas transferencias y retirando fondos sin fin. (5)
El atacante no logró obtener ninguna clave privada en esta instancia. En cambio, logró engañar a los propios sistemas de Bitget para que autorizaran las transferencias. Esto apunta a una vulnerabilidad arraigada en cómo se construyeron los sistemas, más que a una cuestión de claves robadas, y sugiere que la brecha se debió más a una ingeniería que a un robo. (6)
El comercio sigue en marcha y el exchange dice que su almacenamiento en frío es seguro. Ha detenido más transferencias no autorizadas, limitado la pérdida y confirmado que los fondos están cubiertos por el fondo de protección. (7)
Los usuarios enfrentan una situación dividida: pueden seguir agregando dinero a sus cuentas, pero no pueden retirar ninguno hasta que finalice el proceso de revisión. Bitget no ha proporcionado un cronograma de cuándo ocurrirá eso. (8)
Incluso los exchanges con fondos de protección significativos pueden estar expuestos a ataques de ingeniería complejos, como demuestra este incidente. La buena noticia es que, siempre y cuando las claves privadas permanezcan seguras, el daño permanece contenido. (9)
Es tranquilizador saber que las claves de la bóveda nunca salieron del edificio. Aunque el sistema fue comprometido, los secretos de más alto nivel se mantuvieron a salvo. (10)
Material fuente: ““El hackeo de $352 millones de Bitget ocurrió a través de transferencias falsificadas, no de claves privadas, dice el CEO Gray Chen”», CoinDesk. (11)
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

