DeFi

Bitget perdió 352 millones sin que nadie robara una llave privada

Por MAD · · 6 min de lectura

Bitget perdió 351.6 millones de dólares y KelpDAO demanda a LayerZero por otros 292. En ninguno de los dos casos el atacante necesitó robar una llave privada.

Dos hackeos, 644 millones y ninguna llave robada

El 25 de septiembre salieron dos noticias que se leen mejor juntas.

La primera: Gracy Chen, directora general de Bitget, explicó en X cómo el exchange perdió 351.6 millones de dólares. Los atacantes no robaron llaves privadas. Comprometieron el backend de una wallet y falsificaron los datos de las transacciones. Es decir, el sistema aprobó movimientos que no eran lo que parecían.

La segunda: KelpDAO demandó a LayerZero y a su cofundador, Bryan Pellegrino, por el exploit del 18 de abril contra rsETH, que se llevó 292 millones de dólares. KelpDAO sostiene que LayerZero aprobó por escrito, varias veces, la configuración de su puente con un solo verificador, y que después advirtió a otro desarrollador sobre ese mismo riesgo. Pellegrino respondió que la demanda no tiene fundamento.

Sumados son 643.6 millones de dólares. En los dos casos, la llave privada —lo que te enseñan a proteger primero— siguió en su lugar.

Qué pasó en Bitget, con lo que se sabe hoy

La versión de Chen tiene tres piezas: un backend de wallet comprometido, datos de transacción falsificados y 351.6 millones fuera. No hay más detalle público confiable al momento de escribir esto, así que no vamos a rellenar huecos con especulación.

Lo que sí se puede decir es qué tipo de falla describe. Un exchange grande no firma cada retiro a mano. Tiene sistemas que preparan la transacción, la revisan y la mandan a firmar. Si alguien controla la pieza que le dice al firmante «esto es un retiro normal de un cliente», la llave puede estar perfectamente guardada y aun así firmar lo que no debe.

Por eso el matiz importa. «No robaron las llaves» no es una buena noticia en sí misma. Significa que la llave bien cuidada no alcanzó.

Qué pasó en KelpDAO y por qué la demanda importa

KelpDAO emite rsETH, un token de restaking que se mueve entre blockchains usando la infraestructura de LayerZero. Para pasar de una red a otra, un puente necesita que alguien confirme que el mensaje es legítimo. Con un solo verificador, basta con engañar o comprometer a uno.

La demanda no discute si hubo hackeo, eso ya pasó en abril. Discute quién es responsable de haber dejado esa puerta con una sola cerradura. Si un juez le da la razón a KelpDAO, los proveedores de infraestructura tendrían que responder por las configuraciones que avalan. Si se la da a LayerZero, la responsabilidad se queda con cada proyecto que elige cómo conectarse.

Para quien tiene rsETH o cualquier token que cruza de una cadena a otra, la lección es la misma en ambos escenarios: el riesgo no está solo en el token, está en el puente.

No fue lo único de la semana

En las mismas 30 horas:

El patrón se repite: permisos que nadie revisa, software sin actualizar, sistemas intermedios que nadie ve. Ninguno de esos ataques necesita tu frase semilla.

Mientras tanto, el mercado ni se inmutó

Bitcoin cotiza en 84,462 dólares, 0.93% arriba en 24 horas y 8.30% en la semana. Ethereum está en 2,717 dólares y Solana en 120.73. El índice de Miedo y Codicia marca 71, en zona de codicia.

Que el precio no reaccione a 644 millones perdidos no quiere decir que el riesgo sea chico. Quiere decir que el mercado lo trata como un costo de operación. Para el mercado es un dato. Para quien tenía el dinero en ese exchange o en ese token, es todo.

Lo que sí depende de ti

No puedes auditar el backend de un exchange ni la configuración de un puente. Sí puedes decidir cuánto dejas expuesto a cada uno:

  1. Separa lo que usas de lo que guardas. En el exchange, lo que vas a operar este mes. Lo que piensas tener por años, en una wallet donde tú controlas la llave.
  2. No concentres en una sola plataforma. Si todo tu saldo está en un exchange, un incidente como el de Bitget te pega completo. Repartirlo en dos no elimina el riesgo, pero lo parte.
  3. Cuenta los puentes que usas. Cada token «envuelto» o que cruza de cadena suma una capa de riesgo. Si no sabes cuántos verificadores tiene el puente, ya es información.
  4. Revoca permisos viejos. Herramientas como revoke.cash muestran qué contratos pueden mover tus tokens. Lo de Magic Eden es el recordatorio.
  5. Actualiza el teléfono. El ataque de Safari usa fallas ya parchadas. La defensa aquí es gratis.

Nada de esto elimina el riesgo. Lo vuelve un tamaño que puedes aguantar si algo sale mal.

Para seguirlo de cerca

Faltan datos de Bitget y la demanda contra LayerZero va a tardar meses. En el canal de Alpha damos seguimiento a este tipo de incidentes conforme salen los detalles, con las cifras y sin alarmismo: tododecripto.com/alpha.

Temas: bitget, kelpdao, layerzero, hackeos, seguridad, custodia

Ver todos los artículos