Odaily berichtete, dass SlowMist und das von Google Cloud beauftragte Mandiant vorläufige Untersuchungsberichte zum Diebstahl aus dem Hot Wallet von Bitget veröffentlicht hätten. Laut Odaily besagten beide Berichte, dass der Angreifer zuerst Systeme im Zusammenhang mit einem Drittanbieter-Sicherheitsprodukt kompromittierte und sich anschließend seitlich (lateral) in die Wallet-Geschäftsumgebung von Bitget bewegte.
SlowMist erklärte, dass ein Knoten eines Drittanbieter-Sicherheitsprodukts eine Zero-Day-Schwachstelle aufwies und die damit zusammenhängende schädliche Aktivität bis zum 31. August zurückverfolgt werden könne. Am 25. September habe der Angreifer außerdem eine interne Mitarbeiteridentität genutzt, um auf das Management-Portal eines anderen Drittanbieter-Sicherheitsprodukts zuzugreifen, und dabei die Abzugs-/Withdrawal-Logik des Wallet-Systems über ein stark an die eigenen Bedürfnisse angepasstes Abzugstool angesprochen. Mandiant sagte, der Angreifer habe sich einen dauerhaften Zugriff über ein Drittanbieter-Sicherheitsgerät verschafft, sei dann zu Produktions-Wallet-Task-Servern gewechselt und habe bösartige Programme bereitgestellt.
Mandiant sagte, es habe keine Hinweise darauf gefunden, dass die privaten Schlüssel von Bitget offengelegt wurden, und dass Cold Wallets nicht betroffen waren. Die beiden Sicherheitsteams untersuchen den konkreten Eindringpfad des Angreifers zwischen den jeweiligen Systemen weiterhin.
