Slow Mist publica un informe de investigación sobre el incidente de Bitget, las primeras actividades maliciosas se remontan al 31 de agosto

By: x.com|30/09/2026 04:58:55

El 30 de septiembre, el fundador de Slow Mist, Yu Xian, publicó un informe de investigación sobre el incidente de Bitget en las redes sociales.

El informe indica que los atacantes supuestamente han comprometido dos productos de seguridad de terceros y los servidores de billeteras, y han iniciado transferencias de activos entre cadenas mediante herramientas de retiro altamente personalizadas. Se señala que la investigación, que se lleva a cabo hasta el 29 de septiembre, aún está en curso y se debe confirmar cómo los atacantes lograron penetrar en múltiples sistemas.

La investigación muestra que las primeras actividades maliciosas se remontan al 31 de agosto. En ese momento, un servidor de nodo del producto de seguridad de terceros A tenía una vulnerabilidad de día cero, y los atacantes ejecutaron scripts ocultos bajo el proceso del servicio, intentando leer contraseñas de bases de datos, variables de entorno y conectarse a la base de datos. El 23 y 25 de septiembre, otros dos nodos también mostraron actividades similares de scripts ocultos, lo que significa que el entorno de servicio relacionado podría haber sido comprometido antes de la transferencia de activos.

En la madrugada del 25 de septiembre, los atacantes supuestamente usurparon la cuenta de un empleado interno para acceder a la plataforma de gestión del producto de seguridad B, y desde las 00:07, intentaron varias veces concatenar comandos del sistema en los parámetros de la tarea, intentando escribir archivos maliciosos. Posteriormente, los atacantes también enviaron código a través de la entrada web de la plataforma, intentando modificar la configuración del servidor, escribir archivos de retransmisión de comunicación y cargar y ensamblar programas maliciosos en lotes.

Se afirma que se recuperó un conjunto de herramientas personalizadas desarrolladas para la lógica de retiro de billeteras a partir de los archivos eliminados por los atacantes. Esta herramienta falsifica parámetros de retiro, construye solicitudes de retiro y llama al proceso de retiro. Los registros del host muestran que el programa malicioso relacionado comenzó a ejecutarse a la 01:49 del 25 de septiembre.

Los registros en la cadena muestran que la primera transferencia verificada ocurrió a las 02:31 del 25 de septiembre, cuando la dirección del atacante recibió 93 TRX, y 11 segundos después recibió 0.84 ETH; la transferencia relacionada continuó hasta las 05:23 del mismo día, durando aproximadamente 2 horas y 52 minutos, involucrando múltiples redes de blockchain. Después de que comenzaron a fluir los fondos, los atacantes también intentaron modificar directamente los registros de retiro en la base de datos de la billetera y llamar a tareas de retiro locales; los registros contienen dos órdenes de BTC falsificadas que reportaron errores después del procesamiento de negocios, y los intentos relacionados ocurrieron después de las 05:22.

Esta divulgación indica que la ruta de ataque podría abarcar servicios de seguridad de terceros, plataformas de gestión, servidores de billeteras y procesos de negocio de retiro. No se ha publicado la identidad de los atacantes, ni se ha especificado la magnitud de las pérdidas finales o el alcance de los sistemas afectados.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]