El intercambio de criptomonedas Bitget perdió 351,6 millones de dólares después de que los atacantes explotaran un sistema backend comprometido para falsificar los datos de las transacciones y activar el proceso de autorización de la plataforma, confirmó el director general Gracy Chen. La compañía descartó un ataque al secreto privado.
Chen escribió en X que el atacante «utilizó [el backend comprometido] para suplantar datos de transacciones» y «activar nuestro proceso de autorización para mover fondos». Añadió que «se ha descartado la vulneración de la clave privada» – una distinción que separa este incidente de algunas de las mayores pérdidas del sector, que normalmente han implicado la sustracción de claves privadas.
Cada billetera criptográfica utiliza dos claves: una clave pública, que funciona como un número de cuenta bancaria para recibir fondos, y una clave privada, que sirve como credencial secreta necesaria para autorizar los gastos. Si se copia una clave privada, un atacante puede firmar y ejecutar transferencias sin cesar. Chen caracterizó la violación como comparable a deslizar unos alfileres de retiro falsificados a través de una ventanilla bancaria: las claves de la bóveda nunca salieron del edificio, pero alguien obtuvo acceso a la oficina que prepara los papeles y los enrutó por el mismo canal de aprobación.
El incumplimiento salió a la luz cuando los sistemas de Bitget detectaron transferencias no autorizadas procedentes de billeteras calientes a las 18:31 UTC del 24 de septiembre. Una billetera caliente permanece conectada a internet para procesar transacciones de forma rápida. Chen confirmó que el ataque también llegó a la capa de billetera caliente, un búfer semiconectado que rellena las billeteras calientes y retira los depósitos excedentes fuera de línea para limitar la exposición. Las billeteras frías, sin conexión, de Bitget, sin embargo, «seguen siendo totalmente seguras», dijo.
La empresa ha detenido las transferencias no autorizadas. «La contención de la pérdida está confirmada. No es posible realizar más transferencias no autorizadas», escribió Chen, añadiendo que el método específico de intrusión del sistema sigue siendo objeto de investigación activa y se publicará un informe técnico completo una vez que se haya confirmado.
Bitget dijo que su Fondo de Protección de Usuarios, que contiene más de 464 millones de dólares, cubriría la pérdida completa. «Los fondos de los usuarios están seguros», escribió Chen. «Los saldos de tu cuenta son exactos y tus activos están protegidos».
Los depósitos y las operaciones comerciales permanecen abiertos, pero los retiros han sido suspendidos mientras se lleva a cabo una revisión de la seguridad. No se ha dado un plazo para su reanudación. «Varios equipos técnicos están trabajando en paralelo en la remediación del sistema y en la mejora de la seguridad», dijo Chen. «Anunciaremos un plazo tan pronto como se confirme –no nos comprometemos a un período que no podemos garantizar».











