Odaily đưa tin rằng SlowMist và Mandiant của Google Cloud đã công bố các báo cáo điều tra tạm thời về vụ trộm từ ví nóng của Bitget. Theo Odaily, cả hai báo cáo đều cho rằng kẻ tấn công trước tiên đã xâm nhập các hệ thống liên quan đến một sản phẩm bảo mật bên thứ ba, rồi sau đó di chuyển ngang vào môi trường kinh doanh ví của Bitget.

SlowMist cho biết một nút thuộc một sản phẩm bảo mật bên thứ ba đã có lỗ hổng zero-day, với hoạt động độc hại liên quan có thể truy vết về đến ngày 31 tháng 8. Vào ngày 25 tháng 9, kẻ tấn công cũng sử dụng danh tính nhân viên nội bộ để truy cập nền tảng quản lý của một sản phẩm bảo mật bên thứ ba khác và tương tác với logic rút tiền của hệ thống ví bằng một công cụ rút tiền được tùy biến cao. Mandiant cho biết kẻ tấn công đã giành được quyền truy cập bền vững thông qua một thiết bị bảo mật bên thứ ba, sau đó chuyển sang các máy chủ tác vụ ví sản xuất và triển khai các chương trình độc hại.

Mandiant cho biết họ chưa tìm thấy bằng chứng rằng khóa riêng của Bitget bị rò rỉ và rằng các ví lạnh không bị ảnh hưởng. Hai nhóm an ninh vẫn đang tiếp tục điều tra lộ trình xâm nhập cụ thể của kẻ tấn công giữa các hệ thống liên quan.