Bitget Confirms Third-Party Zero-Day Behind $387.5 Million Cryptocurrency Theft
La plataforma de intercambio de criptomonedas Bitget confirmó, basándose en la investigación de SlowMist, que el robo masivo de fondos ocurrido la semana pasada fue perpetrado mediante el aprovechamiento de una vulnerabilidad de día cero en herramientas de seguridad provistas por terceros. Los atacantes utilizaron este fallo para hacerse con credenciales internas privilegiadas y ejecutar comandos de retiro fraudulentos que eludieron los mecanismos de control de riesgo existentes, afectando a numerosos activos y cadenas de bloques.
Los reportes de investigación detallan que las actividades maliciosas iniciales comenzaron semanas antes de las transferencias de fondos, mediante la explotación de nodos y el acceso no autorizado a plataformas de administración utilizando identidades de empleados internos. Para llevar a cabo los desvíos, los responsables emplearon un software personalizado adaptado específicamente al funcionamiento de las carteras digitales de la empresa, mientras que análisis adicionales de Mandiant revelaron que los atacantes lograron un acceso persistente y se desplazaron lateralmente desde dispositivos de seguridad externos hacia los servidores de producción de la plataforma.
Finalmente, las evaluaciones de comportamiento de IP y los análisis de transacciones en la cadena realizados por diversas entidades sugieren que el ataque estuvo a cargo de actores maliciosos vinculados a Corea del Norte. Asimismo, se descubrieron coincidencias en las carteras digitales utilizadas para blanquear los fondos con las empleadas en robos cibernéticos anteriores.