
Según GoPlus Security, el ataque a Bitget no estuvo relacionado con el robo de claves privadas, sino con la compromisión de un sistema crítico de backend en la infraestructura de billeteras. Al obtener control sobre este componente, los atacantes pudieron alterar los datos de las transacciones y enviarlos al proceso interno de autorización y firma de la bolsa. Como resultado, el sistema generó firmas criptográficas correctas para operaciones que la plataforma no planeaba realizar. La directora de Bitget, Gracy Chen, confirmó este esquema del incidente el 25 de septiembre, aunque el método exacto de penetración inicial seguía siendo desconocido en el momento de la publicación del análisis de GoPlus. Las transferencias no autorizadas continuaron durante aproximadamente 2 horas y 25 minutos, desde las 21:58 hasta las 00:23 hora de Moscú del 24 al 25 de septiembre. La operación más grande se realizó alrededor de las 22:16: en aproximadamente un minuto se retiraron alrededor de $185 millones, incluyendo 13,966 ETH, aproximadamente $91,4 millones en XRP y 20,6 millones de TRX.
Bitget posteriormente ajustó la suma total del daño a $387,5 millones frente a la evaluación inicial de $351,6 millones después de considerar los activos en las redes Zcash y TRON. El ataque afectó a parte de las billeteras calientes y templadas, mientras que el almacenamiento en frío y Bitget Wallet, destinado al almacenamiento autónomo de activos, no resultaron afectados. GoPlus señaló la similitud del incidente con el ataque a Bybit, sin embargo, en el caso de Bitget, la alteración de datos ocurrió directamente a nivel de la infraestructura del servidor, no en la interfaz de usuario. Esta diferencia muestra que la protección de las claves criptográficas por sí sola no excluye la compromisión de las etapas posteriores de preparación de la transacción. GoPlus añadió las direcciones relacionadas con el ataque a listas negras y compartió la información con los socios del ecosistema. Bitget declaró que había eliminado la vulnerabilidad y localizado el incidente, y que futuras transferencias no autorizadas a través del mecanismo comprometido son imposibles. Para cubrir las obligaciones con los usuarios, la bolsa también señaló un fondo de protección de más de $464 millones.
Después del incidente, Bitget comenzó a restaurar gradualmente los retiros: Bitcoin debería estar disponible el 28 de septiembre, Ethereum y varias otras redes el 29 de septiembre, las operaciones con USDT el 30 de septiembre, y los demás activos, operaciones fiduciarias y P2P el 2 de octubre. Sin embargo, el propio mecanismo del ataque traslada la atención de la tarea tradicional de protección de claves al control de los datos que ingresan al sistema de firma. Si el componente que forma la transacción puede ser comprometido, una firma criptográficamente correcta ya no garantiza que la operación corresponda a la intención original del propietario de los fondos. Este principio también es conocido fuera de la industria de las criptomonedas: en los ataques a la infraestructura de pagos, los atacantes también pueden influir en la formación de órdenes sin obtener acceso directo a las claves de firma. Por lo tanto, el incidente de Bitget demuestra la necesidad de controlar toda la cadena desde la creación de la transacción hasta su confirmación final, incluyendo la verificación del contenido de las operaciones por componentes independientes del sistema.





