Brecha de $387.5M en Bitget: Zero-Day en Software de Terceros y Riesgo en Billeteras Calientes
Entre el 24 de septiembre y el 2 de octubre de 2026, la plataforma Bitget gestionó las repercusiones de una sustracción ilegítima de $387.5 millones en activos digitales a través de 11 redes blockchain. Los peritajes forenses realizados por Mandiant y SlowMist determinaron que los atacantes vulneraron un componente de software de seguridad de terceros para capturar claves de autorización internas y eludir los límites automáticos de retiro.
Mecánica de la Fuga de Billeteras Calientes
Las arquitecturas de custodia dividen los fondos entre bóvedas frías (desconectadas) y billeteras calientes/tibias destinadas a la operativa diaria de retiros de usuarios. El atacante vulneró la capa de control intermedio:
Cadena de Intrusión en Bitget
┌─────────────────────────────────────────────────────────────┐
│ 1. Explotación de Zero-Day en Software de Seguridad Externo │
└──────────────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ 2. Captura de Tokens Internos de Autorización y Firmas │
└──────────────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ 3. Inyección de Aprobaciones Falsificadas de Retiro Masivo │
│ (Evasión de Algoritmos Anti-Fraude y Control de Límites) │
└──────────────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ 4. Drenaje en Bloque de $387.5M a Través de 11 Blockchains │
└─────────────────────────────────────────────────────────────┘
Respaldo con el Fondo de Protección de Usuarios
- Fondo de Reserva de $464M: Bitget recurrió a su fondo de protección para cubrir íntegramente las pérdidas y salvaguardar los saldos de los clientes.
- Congelamiento de Fondos: Con la colaboración de Circle y Tether, se bloquearon en cadena aproximadamente $1.1 millones en stablecoins.
- Restablecimiento Completo: Tras rotar credenciales, aislar contenedores y someter la plataforma a una auditoría técnica integral, las operaciones de retiro se normalizaron por completo el 2 de octubre de 2026.
Medidas Institucionales para Entornos Web3
- Computación Multipartita (MPC) y Quórums Criptográficos: Exigir que los retiros automáticos requieran firmas concurrentes procedentes de módulos HSM físicamente aislados.
- Aislamiento Estricto del Motor de Riesgos: Separar los verificadores de riesgo en enclaves de cómputo confidencial inaccesibles para el software de soporte administrativo.
- Auditorías a la Cadena de Suministro de Software: Aislar cualquier herramienta de terceros en redes independientes sin acceso a firmas privadas.