31. Aug — erster Fußabdruck:* Zero-Day in einem Drittanbieter-Sicherheitsprodukt A (Hersteller nicht genannt) — Angreifer ließen ein verstecktes Skript unter dem Service-Prozess laufen, lasen eine Umgebungsvariable mit dem DB-Passwort, verbanden sich mit der DB von Product A — dieselbe versteckte-Skript-Aktivität erneut am 23. bzw. 25. Sep auf 2 weiteren Knoten — zeigt, dass das System bereits Wochen vor dem Diebstahl kompromittiert war $MOVR $SYN $CAP
- *24. Sep 18:31 UTC / 25. Sep 02:31 UTC+8 — lateral + Abfluss:* Angreifer erlangten privilegierten Zugriff auf die Appliances A + B, stellten auf B eine Webshell bereit, bauten eine C2-Verbindung auf, bewegten sich lateral zum Produktions-Wallet-Job-Server, platzierten Malware + ein benutzerdefiniertes Withdrawal-Tool — Mandiant: keine privaten Schlüssel geleakt, Cold Wallets + Bitget Wallet Self-Custody unberührt — das Tool fälschte Risiko-Kontrollparameter, baute gültige Auszahlungsanfragen, rief einen Workflow auf, sodass das System sie als legitim akzeptierte — erstes On-Chain: 93 TRX, 11 Sek. später 0.84 ETH — erstreckte sich über 2h52m (02:31–05:23 UTC+8) auf 11 Chains: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25. Sep (Tag): Zugriff auf das B-Management-Portal mit interner Mitarbeiteridentität, versuchten Befehle einzuschleusen, Konfigurationen zu ändern, bösartige Programme hochzuladen, Auszahlungsdatensätze zu manipulieren, fehlgeschlagene zusätzliche Versuche für eine Extra-BTC-Auszahlung*
- *Gesamt: 387,5–388 Mio. USD Hot + Warm Wallets — Bitget beauftragte Firmen am 25. Sep, nachdem der Abfluss bemerkt wurde, pausierte Auszahlungen — beide Firmen sagen, dass die laufende Untersuchung die Bewegung über mehrere Systeme hinweg umfasst*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*BREAKING 🚨 Bitget-$388M-Hack begann am 31. Aug, nicht am 25. Sep — SlowMist/Mandiant (30. Sep): Zero-Day in 3rd-Party-Sicherheitsappliance A → verstecktes Skript → DB-PW aus Umgebungsvariable — 24. Sep Webshell auf Appliance B + C2 → lateral zum Wallet-Job-Server → benutzerdefiniertes Tool fälschte Risikoprüfungen, sodass das System Auszahlungen genehmigte — Abfluss 02:31–05:23 UTC+8 am 25. Sep über 11 Chains — kein Cold-Wallet/Key-Leak — Audit der 3rd-Party-Abhängigkeiten 🚨*
- *24. Sep 18:31 UTC / 25. Sep 02:31 UTC+8 — lateral + Abfluss:* Angreifer erlangten privilegierten Zugriff auf die Appliances A + B, stellten auf B eine Webshell bereit, bauten eine C2-Verbindung auf, bewegten sich lateral zum Produktions-Wallet-Job-Server, platzierten Malware + ein benutzerdefiniertes Withdrawal-Tool — Mandiant: keine privaten Schlüssel geleakt, Cold Wallets + Bitget Wallet Self-Custody unberührt — das Tool fälschte Risiko-Kontrollparameter, baute gültige Auszahlungsanfragen, rief einen Workflow auf, sodass das System sie als legitim akzeptierte — erstes On-Chain: 93 TRX, 11 Sek. später 0.84 ETH — erstreckte sich über 2h52m (02:31–05:23 UTC+8) auf 11 Chains: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25. Sep (Tag): Zugriff auf das B-Management-Portal mit interner Mitarbeiteridentität, versuchten Befehle einzuschleusen, Konfigurationen zu ändern, bösartige Programme hochzuladen, Auszahlungsdatensätze zu manipulieren, fehlgeschlagene zusätzliche Versuche für eine Extra-BTC-Auszahlung*
- *Gesamt: 387,5–388 Mio. USD Hot + Warm Wallets — Bitget beauftragte Firmen am 25. Sep, nachdem der Abfluss bemerkt wurde, pausierte Auszahlungen — beide Firmen sagen, dass die laufende Untersuchung die Bewegung über mehrere Systeme hinweg umfasst*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*BREAKING 🚨 Bitget-$388M-Hack begann am 31. Aug, nicht am 25. Sep — SlowMist/Mandiant (30. Sep): Zero-Day in 3rd-Party-Sicherheitsappliance A → verstecktes Skript → DB-PW aus Umgebungsvariable — 24. Sep Webshell auf Appliance B + C2 → lateral zum Wallet-Job-Server → benutzerdefiniertes Tool fälschte Risikoprüfungen, sodass das System Auszahlungen genehmigte — Abfluss 02:31–05:23 UTC+8 am 25. Sep über 11 Chains — kein Cold-Wallet/Key-Leak — Audit der 3rd-Party-Abhängigkeiten 🚨*

