أفادت Odaily أن شركة SlowMist وGoogle Cloud’s Mandiant أصدرتا تقارير تحقيق مؤقتة بشأن سرقة الأموال من المحفظة الساخنة لدى Bitget. ووفقًا لـ Odaily، قالت كلتا التقارير إن المهاجم قام أولًا باختراق الأنظمة المرتبطة بمنتج أمني تابع لجهة خارجية، ثم انتقل بشكل جانبي إلى بيئة أعمال المحفظة لدى Bitget.
ذكر SlowMist أن عقدة واحدة من منتج أمني تابع لجهة خارجية كانت تحتوي على ثغرة يوم-صفر، وكانت الأنشطة الخبيثة ذات الصلة قابلة للتتبع حتى 31 أغسطس. وفي 25 سبتمبر، استخدم المهاجم أيضًا هوية موظف داخلي للوصول إلى منصة إدارة منتج أمني تابع لجهة خارجية آخر، وتفاعل مع منطق السحب في نظام المحفظة باستخدام أداة سحب مخصصة للغاية. وقالت Mandiant إن المهاجم حصل على وصول مستمر عبر جهاز أمني تابع لجهة خارجية، ثم انتقل إلى خوادم مهام محفظة الإنتاج ونشر برامج خبيثة.
وأضافت Mandiant أنها لم تجد أي دليل على تسريب المفاتيح الخاصة لدى Bitget وأن المحافظ الباردة لم تتأثر. وما زالت فرق الأمان الثلاثة تواصل التحقيق في المسار المحدد لاختراق المهاجم بين الأنظمة ذات الصلة.