SlowMist melacak aktivitas berbahaya yang tercatat paling awal terkait pencurian Bitget sebesar $388 juta hingga 31 Agustus, ketika seorang penyerang mengeksploitasi kerentanan zero-day yang menargetkan produk keamanan pihak ketiga.

Penyerang mencuri dana dari dompet panas Bitget pada 24 September (UTC), memindahkan aset ke alamat yang mereka kendalikan di beberapa blockchain. Investigasi SlowMist menemukan aktivitas berbahaya yang melibatkan dua produk keamanan pihak ketiga dan aplikasi host dompet.

Menurut laporan kemajuan SlowMist, penyerang menggunakan skrip tersembunyi untuk mengakses basis data dari apa yang disebut SlowMist sebagai "Product A", setelah mengambil kata sandinya dari variabel lingkungan. Aktivitas serupa kemudian terdeteksi pada dua node lainnya pada 23 September dan 25 September. Tanggal dan waktu dalam laporan menggunakan zona waktu UTC+8.

Pada 25 September, penyerang juga mengakses platform manajemen dari produk keamanan kedua, yang disebut SlowMist sebagai “Produk B”, menggunakan identitas seorang karyawan internal. SlowMist mengatakan kemudian penyerang mencoba menyuntikkan perintah sistem, mengubah konfigurasi server, serta mengunggah file program berbahaya.

SlowMist mengatakan investigasinya masih berlangsung dan masih menelaah bagaimana penyerang berpindah di antara sistem-sistem yang terdampak.

Penyerang menggunakan alat penarikan khusus

Perusahaan keamanan tersebut mengatakan mereka berhasil memulihkan sebuah alat yang dihapus dan sangat disesuaikan yang digunakan untuk memanipulasi proses penarikan sistem dompet. Alat tersebut memalsukan parameter kontrol risiko, menyusun permintaan penarikan, lalu memanggil proses penarikan.

Verifikasi on-chain SlowMist menemukan transfer paling awal yang terverifikasi hingga saat ini pada pukul 02:31 WIB pada 25 September, ketika sebuah alamat yang dikendalikan penyerang menerima 93 TRX, diikuti 11 detik kemudian oleh 0,84 Ether di Ethereum. Rekap catatan transfer yang disusun mencakup sekitar dua jam 52 menit di beberapa blockchain, berlanjut hingga pukul 05:23 pada hari yang sama.

Penyerang juga mencoba mengubah catatan penarikan secara langsung di database dompet dan memicu penarikan Bitcoin tambahan. SlowMist mengatakan dua perintah penarikan BTC palsu yang dimasukkan ke proses mengalami error, setelah itu penyerang meninjau log, memeriksa status pesanan, dan melakukan upaya lanjutan.

Dalam pembaruan pada 25 September, Bitget mengatakan sekitar $387,5 juta ditransfer ke alamat yang dikendalikan penyerang di beberapa jaringan.

CEO Bitget, Gracy Chen, kemudian mengatakan kepada Cointelegraph bahwa kebocoran tersebut berawal dari kerentanan pada produk keamanan pihak ketiga yang memungkinkan penyerang memperoleh “kredensial internal tingkat tinggi” dan mengeluarkan perintah penarikan yang berisi rekayasa. Ia mengatakan kunci privat Bitget dan dompet dingin tidak dikompromikan.

Bitget masih berupaya memulihkan aset yang dicuri. Saat berbicara di Chain Reaction milik Cointelegraph, Chen mengatakan ia “tidak terlalu optimistis” bahwa kerugian sekitar $388 juta dapat dipulihkan sepenuhnya, dengan menyebut terbatasnya pemulihan dari peretasan Bybit pada 2025 sebagai acuan.

Majalah: Altseason akan segera datang — dan para trader kali ini lebih selektif