Odaily informó que SlowMist y Mandiant de Google Cloud publicaron informes de investigación provisionales sobre el robo de la billetera caliente de Bitget. Según Odaily, ambos informes señalaron que el atacante primero comprometió sistemas relacionados con un producto de seguridad de terceros y luego se movió lateralmente dentro del entorno de negocio de la billetera de Bitget.

SlowMist dijo que un nodo de un producto de seguridad de terceros presentaba una vulnerabilidad de día cero, y que la actividad maliciosa relacionada podía rastrearse hasta el 31 de agosto. El 25 de septiembre, el atacante también utilizó la identidad interna de un empleado para acceder a la plataforma de gestión de otro producto de seguridad de terceros e interactuó con la lógica de retiro del sistema de billetera mediante una herramienta de retiro altamente personalizada. Mandiant indicó que el atacante obtuvo acceso persistente a través de un dispositivo de seguridad de terceros, luego se trasladó a los servidores de tareas de la billetera en producción y desplegó programas maliciosos.

Mandiant dijo que no había encontrado pruebas de que las claves privadas de Bitget se hubieran filtrado y que las billeteras frías no se vieron afectadas. Los dos equipos de seguridad siguen investigando la ruta de intrusión específica del atacante entre los sistemas relacionados.