31 Agu — pijakan pertama:* Zero-day pada produk keamanan pihak ketiga A (vendor tidak disebutkan) — penyerang menjalankan skrip tersembunyi di bawah proses layanan, membaca variabel env yang berisi kata sandi DB, terhubung ke DB Product A — aktivitas skrip tersembunyi yang sama kembali pada 23 Sep, 25 Sep di 2 node lain — menunjukkan sistem telah terkompromi berminggu-minggu sebelum pencurian $MOVR $SYN $CAP
- *24 Sep 18:31 UTC / 25 Sep 02:31 UTC+8 — lateral + menguras:* Penyerang memperoleh akses istimewa ke appliance A + B, memasang web shell di B, koneksi C2, lalu bergerak secara lateral ke server job wallet produksi, menjatuhkan malware + alat penarikan khusus — Mandiant: tidak ada kunci privat yang bocor, cold wallet + Bitget Wallet self-custody tidak tersentuh — alat memalsukan parameter pemeriksaan risiko, menyusun permintaan penarikan yang valid, lalu memanggil workflow agar sistem menerimanya sebagai transaksi yang sah — penarikan pertama di on-chain: 93 TRX, 11 detik kemudian 0.84 ETH — berlangsung 2j52m (02:31-05:23 UTC+8) di 11 chain: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25 Sep hari itu: Mengakses platform manajemen Product B menggunakan identitas karyawan internal, mencoba menyuntikkan perintah, mengubah konfigurasi, mengunggah program berbahaya, memanipulasi catatan penarikan, upaya gagal percobaan penarikan ekstra BTC*
- *Total: $387.5-388M hot + warm wallets — Bitget mempekerjakan firma-firma pada 25 Sep setelah melihat pengurasan, menjeda penarikan — kedua firma mengatakan investigasi berlanjut terkait pergerakan lintas-sistem*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*BREAKING 🚨 Peretasan Bitget senilai $388M dimulai 31 Agu, bukan 25 Sep — SlowMist/Mandiant 30 Sep: zero-day di 3rd-party security appliance A → skrip tersembunyi → DB pw dari env var — 24 Sep web shell di appliance B + C2 → lateral ke server job wallet → tool kustom memalsukan pengecekan risiko, membuat sistem menyetujui penarikan — pengurasan 02:31-05:23 UTC+8 pada 25 Sep di 11 chain — tanpa kebocoran cold wallet/kunci — audit dependensi pihak ketiga 🚨*