Odaily a rapporté que SlowMist et les équipes de Mandiant de Google Cloud ont publié des rapports d’enquête provisoires concernant le vol sur le portefeuille hot de Bitget. D’après Odaily, les deux rapports indiquaient que l’attaquant avait d’abord compromis des systèmes liés à un produit de sécurité tiers, puis s’était déplacé latéralement vers l’environnement d’activité du portefeuille de Bitget.

SlowMist a déclaré qu’un nœud d’un produit de sécurité tiers présentait une vulnérabilité zero-day, avec une activité malveillante liée traçable jusqu’au 31 août. Le 25 septembre, l’attaquant a également utilisé une identité interne d’employé pour accéder à la plateforme de gestion d’un autre produit de sécurité tiers et a interagi avec la logique de retrait du système de portefeuille via un outil de retrait hautement personnalisé. Mandiant a indiqué que l’attaquant a obtenu un accès persistant via un dispositif de sécurité tiers, puis s’est déplacé vers les serveurs de tâches du portefeuille de production et y a déployé des programmes malveillants.

Mandiant a déclaré n’avoir trouvé aucune preuve que les clés privées de Bitget aient été divulguées et que les portefeuilles à froid n’étaient pas concernés. Les deux équipes de sécurité enquêtent toujours sur le chemin d’intrusion spécifique de l’attaquant entre les systèmes concernés.