El robo a Bitget sube a 387.5 millones y entró por dos appliances de seguridad

El informe forense eleva el monto sustraído a 387.5 millones de dólares y ubica el punto de entrada en fallas de día cero de dos productos de seguridad de terceros.

El informe forense del ataque a la casa de cambio de criptomonedas Bitget eleva el monto sustraído a 387.5 millones de dólares y sitúa el punto de entrada en fallas de día cero presentes en dos productos de seguridad de terceros. La empresa identifica esos equipos únicamente como appliance A y appliance B, sin nombrar a los fabricantes.

La secuencia del ataque

La actividad maliciosa más antigua que recogen los investigadores data del 31 de agosto de 2026. La extracción de fondos ocurrió mucho después: entre las 02:31 y las 05:23 hora de Asia oriental del 25 de septiembre, es decir, en poco menos de tres horas, distribuida sobre siete cadenas de bloques entre las que están Ethereum, Arbitrum y Avalanche.

La firma Mandiant describió que el actor de amenaza desplegó un web shell en el appliance B y estableció una conexión de comando y control. La firma SlowMist documentó que el atacante ejecutó un script oculto bajo el proceso del servicio y lanzó un comando para leer la variable de entorno, el paso que le dio acceso a credenciales operativas.

La directora ejecutiva Gracy Chen atribuyó el ataque a operadores norcoreanos con base en patrones de comportamiento de las direcciones IP y análisis de las transacciones en cadena. Bitget ofrece una recompensa equivalente al 5 % de los fondos que logren recuperarse.

El punto ciego: quién vigila al vigilante

El dato que ordena el caso es que el compromiso comenzó en el equipo cuya función era detectarlo. Los appliances de seguridad perimetral concentran tráfico, terminan conexiones cifradas y operan con privilegios amplios dentro de la red, y sin embargo son de los pocos sistemas que muchas organizaciones no monitorean con la misma exigencia que aplican a servidores y estaciones de trabajo.

Los veinticinco días transcurridos entre el primer acceso y el retiro de fondos describen un problema de visibilidad. Las llaves no se rompieron: se leyeron desde el entorno de un proceso que corría donde nadie miraba.

Lectura regional

La banca dominicana y buena parte del sector financiero latinoamericano construyó su defensa sobre appliances perimetrales de proveedores globales, con la lógica razonable de comprar capacidad en lugar de desarrollarla. El caso Bitget expone una consecuencia que rara vez se contrata: los registros de esos equipos casi nunca llegan al SIEM que vigila todo lo demás.

La pregunta que corresponde llevar al próximo comité de riesgo tecnológico es concreta: ¿el centro de operaciones de seguridad recibe y correlaciona los registros de los propios equipos de seguridad, o los trata como cajas confiables por definición? Esa distinción, que parece administrativa, marca la diferencia entre detectar una intrusión en horas y descubrirla veinticinco días después, cuando el dinero ya salió.

Fuente: BleepingComputer, «Bitget hacked via zero-day in third-party security products», 30 de septiembre de 2026.