Bitget đã công bố một dòng thời gian chi tiết về một sự cố an ninh, và báo cáo điều tra chính thức dự kiến sẽ được công bố trong tuần này. CEO Bitget, Gracy Chen, đã chia sẻ dòng thời gian trong một buổi livestream để xem xét sự cố.

Vào ngày 25 tháng 9 lúc 2:31, tin tặc đã thực hiện các khoản chuyển nhỏ lần lượt 0,84 ETH và 93 TRX từ các ví nóng Ethereum và Tron. Các khoản tiền này nằm dưới ngưỡng kiểm soát rủi ro, nên không có cảnh báo nào được kích hoạt. Từ 2:58 đến 4:09, các kẻ tấn công đã thực hiện 17 giao dịch chuyển lớn trên XRP, ZEC, BSC, Base, Arbitrum, Optimism và các chuỗi khác, với tổng giá trị khoảng 360 triệu USD.

Vào lúc 3:05, hệ thống đối soát của nền tảng phát hiện một chênh lệch lớn và hệ thống kiểm soát rủi ro đã tự động chặn các yêu cầu rút tiền của người dùng. Một phản ứng khẩn cấp mức P0 đã được kích hoạt lúc 3:14, và đội kỹ thuật thực hiện các biện pháp hạn chế tổn thất vào lúc 3:40. Đến 4:40, do vẫn chưa thể loại trừ rủi ro bị đánh cắp khóa riêng, nhóm ví bắt đầu chuyển tiền sang ví lạnh. Từ 4:55 đến 5:13, tin tặc đã phát động đợt tấn công thứ hai gồm bảy giao dịch chuyển trên Avalanche và các blockchain khác, trị giá khoảng 28 triệu USD. Đến 5:44, đội kỹ thuật đã dừng dịch vụ rút ví, bao gồm cả máy ký, và cô lập các giao dịch chuyển đến cũng như chuyển đi. Nền tảng bắt đầu phát hành các tuyên bố công khai trong khoảng từ 5:00 đến 6:00.

Vào khoảng 4:43 chiều cùng ngày, đội ngũ bảo mật đã xác định được nguyên nhân gốc rễ của sự cố, và đến 9:42 tối, đội ngũ pháp lý đã nộp báo cáo cho cơ quan chức năng tại nơi pháp nhân đặt trụ sở. Khoảng trưa ngày 26/9, nền tảng đã mở lại tiền gửi sau khi hoàn tất việc khắc phục lỗ hổng, cô lập dịch vụ và kiểm tra an ninh.

Nền tảng cho biết việc rút BTC sẽ được mở lại hôm nay, trong khi việc rút/khôi phục các token như ETH, USDT và các tài sản khác, cũng như các dịch vụ tiền pháp định (fiat), sẽ được khôi phục dần trong vài ngày tới.

Theo phân tích nguyên nhân gốc rễ của đội ngũ bảo mật, kẻ tấn công đã khai thác một lỗ hổng zero-day trong một sản phẩm bảo mật của bên thứ ba để đánh cắp thông tin xác thực mạng nội bộ và đăng nhập vào các hệ thống quản lý nội bộ quan trọng bằng một danh tính hợp lệ. Sau đó, kẻ tấn công truy cập các dịch vụ backend liên quan đến ví, ghi các lệnh rút tiền giả mạo trực tiếp, vượt qua các kiểm tra rủi ro trước khi tạo bản ghi rút tiền, chuyển tiền từ các ví nóng và ví ấm (warm và hot wallets), và xóa dấu vết sau mỗi lần chuyển. Bitget cho biết không sử dụng virus hoặc mã độc phổ biến nào trong cuộc tấn công, và mô tả đây là một hoạt động có mục tiêu rất cao. Công ty cũng cho biết khóa riêng đã không bị rò rỉ và khả năng có sự tham gia của người trong nội bộ đã được loại trừ sơ bộ. Công ty cho biết họ sẽ không suy đoán về danh tính của kẻ tấn công trước khi báo cáo chính thức được công bố.