31 ago — primeiro avanço:* Dia zero em produto de segurança de terceiro A (fornecedor não identificado) — o atacante executou um script oculto sob o processo de serviço, leu uma variável de ambiente contendo a senha do DB, conectou-se ao DB do Produto A — mesma atividade de script oculto novamente em 23 de set e 25 de set em 2 outros nós — mostra que houve comprometimento semanas antes do roubo $MOVR $SYN $CAP
- *24 set 18:31 UTC / 25 set 02:31 UTC+8 — movimento lateral + drenagem:* O atacante obteve acesso privilegiado aos appliances A + B, implantou um web shell no B, conexão C2, moveu-se lateralmente para o servidor de jobs da carteira de produção, implantou malware + ferramenta de saque personalizada — Mandiant: não houve vazamento de chaves privadas, carteiras frias + custódia da carteira Bitget permanecem intactas — a ferramenta forjou parâmetros de controle de risco, construiu solicitações de saque válidas e acionou o fluxo de trabalho para que o sistema aceitasse como legítimo — primeiro on-chain: 93 TRX, 11 s depois 0,84 ETH — durou 2h52m (02:31-05:23 UTC+8) em 11 cadeias: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25 set dia: acessou a plataforma de gerenciamento do Produto B usando a identidade interna de um funcionário, tentou injetar comandos, alterar configurações, enviar programas maliciosos, manipular registros de saques, falhou em novas tentativas de saque extra de BTC*
- *Total: US$ 387,5-388M em carteiras hot + warm — a Bitget contratou empresas em 25 set após notar a drenagem, pausou saques — ambas as empresas dizem que a investigação sobre o movimento entre sistemas continua*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*NOTÍCIA IMPACTANTE 🚨 O hack da Bitget de US$ 388M começou em 31 de ago, não em 25 de set — SlowMist/Mandiant em 30 set: dia zero no appliance de segurança de 3ºs A → script oculto → senha do DB da variável de ambiente — 24 set web shell no appliance B + C2 → lateral para o servidor de jobs da carteira → ferramenta personalizada forjou verificações de risco e fez o sistema aprovar saques — drenagem 02:31-05:23 UTC+8 em 25 set em 11 cadeias — sem vazamento de carteira fria/chave — audite dependências de 3ºs 🚨*