Bitget hat eine detaillierte Zeitleiste zu einem Sicherheitsvorfall veröffentlicht, und ihr formeller Untersuchungsbericht soll noch diese Woche erscheinen. Bitget-CEO Gracy Chen teilte die Zeitleiste während eines Livestreams zur Überprüfung des Vorfalls mit.

Am 25. September um 2:31 Uhr tätigten Hacker kleine Überweisungen in Höhe von 0,84 ETH und 93 TRX von Ethereum- bzw. Tron-Hot Wallets. Die Beträge lagen unter der Schwelle für die Risikokontrolle, sodass keine Alarmmeldung ausgelöst wurde. Von 2:58 bis 4:09 führten die Angreifer 17 größere Überweisungen über XRP, ZEC, BSC, Base, Arbitrum, Optimism und weitere Ketten durch, mit einem kombinierten Wert von rund 360 Millionen US-Dollar.

Um 3:05 Uhr stellte das Ausgleichssystem der Plattform eine große Abweichung fest, und das Risikokontrollsystem blockierte automatisch Auszahlungsanfragen von Nutzern. Um 3:14 Uhr wurde ein Notfall-Response auf P0-Ebene ausgelöst, und das technische Team ergriff um 3:40 Uhr Maßnahmen zur Schadensbegrenzung. Um 4:40 Uhr begann das Wallet-Team, Gelder auf Cold Wallets zu verlagern, da das Risiko eines Diebstahls privater Schlüssel zu diesem Zeitpunkt noch nicht ausgeschlossen werden konnte. Zwischen 4:55 und 5:13 Uhr starteten Hacker eine zweite Welle von sieben Überweisungen auf Avalanche und anderen Chains im Wert von etwa 28 Millionen US-Dollar. Um 5:44 Uhr stoppte das technische Team die Wallet-Auszahlungsdienste, einschließlich Signiermaschinen, und isolierte eingehende und ausgehende Überweisungen. Die Plattform begann zwischen etwa 5:00 und 6:00 Uhr mit der Veröffentlichung öffentlicher Stellungnahmen.

Am selben Tag um 16:43 Uhr identifizierte das Sicherheitsteam die Grundursache des Vorfalls, und um 21:42 Uhr reichte das Rechtsteam einen Bericht bei den Behörden im Zuständigkeitsbereich ein, in dem die Einheit ihren Sitz hat. Um etwa Mittag am 26. September eröffnete die Plattform die Einzahlungen erneut, nachdem sie die Behebungen von Schwachstellen, die Service-Isolation und Sicherheitschecks abgeschlossen hatte.

Die Plattform teilte mit, dass BTC-Auszahlungen heute wieder freigeschaltet werden, während ETH, USDT und andere Token sowie die Fiat-Dienste in den nächsten Tagen schrittweise wiederhergestellt werden.

Laut der Root-Cause-Analyse des Sicherheitsteams nutzte der Angreifer eine Zero-Day-Schwachstelle in einem Drittanbieter-Sicherheitsprodukt, um interne Netzwerkzugangsdaten zu stehlen, und gelangte mit einer gültigen Identität in die internen Schlüssel-Managementsysteme. Anschließend griff der Angreifer auf walletbezogene Backend-Dienste zu, schrieb gefälschte Auszahlungsanweisungen direkt, umging dabei die Risikoprüfungen, bevor Auszahlungsaufzeichnungen erstellt wurden, übertrug Gelder aus Warm- und Hot-Wallets und löschte nach jeder Überweisung Spuren. Bitget erklärte, dass im Angriff keine gängigen Viren oder Malware verwendet wurden, und beschrieb ihn als hochgradig zielgerichtete Operation. Außerdem teilte das Unternehmen mit, dass keine privaten Schlüssel geleakt wurden und dass die Möglichkeit einer Beteiligung von Insidern vorläufig ausgeschlossen wurde. Das Unternehmen sagte, es werde keine Spekulationen über die Identität des Hackers anstellen, bevor der formelle Bericht veröffentlicht ist.