قامت Bitget بنشر جدول زمني مفصل لوقوع حادث أمني، ومن المتوقع أن يتم نشر تقرير التحقيق الرسمي هذا الأسبوع. شاركت الرئيسة التنفيذية لشركة Bitget، Gracy Chen، الجدول الزمني خلال بث مباشر يستعرض الحادث.
في 25 سبتمبر الساعة 2:31، قام القراصنة بإجراء تحويلات صغيرة قدرها 0.84 ETH و93 TRX من محافظ Ethereum وTron الساخنة، على التوالي. كانت المبالغ أقل من حد التحكم في المخاطر، لذلك لم يتم تفعيل أي تنبيه. ومن الساعة 2:58 إلى 4:09، نفذ المهاجمون 17 عملية تحويل كبيرة عبر XRP وZEC وBSC وBase وArbitrum وOptimism وسلاسل أخرى، بإجمالي قيمة يقدر بنحو 360 مليون دولار.
في الساعة 3:05، اكتشف نظام التسوية في المنصة وجود تباين كبير، وقام نظام التحكم بالمخاطر تلقائيًا بحظر طلبات سحب المستخدمين. تم إطلاق استجابة طارئة بمستوى P0 في الساعة 3:14، واتخذ الفريق التقني إجراءات لتقليل الخسائر في الساعة 3:40. في الساعة 4:40، وبسبب عدم إمكانية استبعاد خطر سرقة المفاتيح الخاصة بعد، بدأ فريق المحفظة بنقل الأموال إلى المحافظ الباردة. بين 4:55 و5:13، شنّ المهاجمون موجة ثانية من سبع عمليات تحويل على شبكة Avalanche وغيرها من السلاسل، بقيمة تقارب 28 مليون دولار. في الساعة 5:44، أوقف الفريق التقني خدمات سحب المحفظة، بما في ذلك أجهزة التوقيع، وعزل عمليات التحويل الواردة والصادرة. بدأت المنصة بإصدار بيانات عامة بين حوالي 5:00 و6:00.
في حوالي الساعة 4:43 مساءً في ذلك اليوم، حدد فريق الأمن السبب الجذري للحادث، وفي الساعة 9:42 مساءً قدم فريق الشؤون القانونية بلاغًا إلى السلطات في الولاية القضائية التي تتخذ فيها الجهة مقرها. في حوالي منتصف النهار من 26 سبتمبر، أعادت المنصة فتح الإيداعات بعد إكمال إصلاحات الثغرات، وعزل الخدمات، وإجراء فحوصات الأمان.
قالت المنصة إن عمليات سحب BTC ستُفتح اليوم، بينما سيتم استعادة ETH وUSDT وغيرها من الرموز، إضافةً إلى خدمات العملات الورقية، تدريجيًا خلال الأيام القليلة المقبلة.
وفقًا لتحليل الأسباب الجذرية الذي أجرته فرقة الأمن، استغل المهاجم ثغرة يوم-صفر في منتج أمني تابع لجهة خارجية لسرقة بيانات اعتماد الشبكة الداخلية، ثم دخل إلى أنظمة إدارة المفاتيح الداخلية باستخدام هوية صالحة. بعد ذلك، تمكن المهاجم من الوصول إلى خدمات البنية التحتية الخلفية المرتبطة بالمحافظ، وكتب تعليمات سحب مزورة مباشرةً، وتجاوز فحوصات المخاطر قبل إنشاء سجلات السحب، ونقل الأموال من محافظ ساخنة وباردة، وقام بحذف آثار كل عملية تحويل. قالت Bitget إنه لم يتم استخدام أي فيروس أو برمجيات خبيثة شائعة في الهجوم، الذي وصفته بأنه عملية شديدة الاستهداف. وأضافت أن المفاتيح الخاصة لم يتم تسريبها، وأن احتمال تورط من الداخل تم استبعاده بشكل مبدئي. وقالت الشركة إنها لن تتكهن بهوية المهاجم قبل إصدار التقرير الرسمي.
