SlowMist teilte am 29. September 2026 mit, seine Untersuchung des Diebstahls aus Bitgets Hot Wallets habe bösartige Aktivitäten mit Verbindungen zu zwei Sicherheitsprodukten von Drittanbietern identifiziert. Bitget beauftragte SlowMist am 25. September nach dem Diebstahl, und die Ermittler stellten fest, dass die Umgebungen der Produkte kompromittiert worden waren, bevor die Abflüsse von Vermögenswerten begannen.
Der Angreifer nutzte eine Zero-Day-Schwachstelle in einem Produkt aus und griff unter Verwendung eines Mitarbeiterkontos auf die Verwaltungsplattform des anderen Produkts zu. SlowMist stellte ein speziell entwickeltes Tool wieder her, das Risikokontrollen vortäuschte, Auszahlungsanfragen erzeugte und den Auszahlungsvorgang des Wallet-Systems auslöste.
SlowMist berichtete am 29. September über seine Erkenntnisse, vier Tage nachdem Bitget das Sicherheitsunternehmen mit der Untersuchung des Diebstahls beauftragt hatte. Die beiden betroffenen Sicherheitsprodukte von Drittanbietern wurden nur als Produkt A und Produkt B bezeichnet.
Produkt A über Zero-Day-Schwachstelle kompromittiert
SlowMist stellte fest, dass die früheste erkannte bösartige Aktivität am 31. August auf einem der Knoten von Produkt A auftrat. Der Angreifer kompromittierte den Dienst über eine Zero-Day-Schwachstelle, startete innerhalb des Dienstprozesses ein verdecktes Skript und führte einen Befehl aus, um eine Umgebungsvariable mit dem Datenbankpasswort auszulesen, bevor er sich mit der Datenbank verband.
Forscher registrierten am 23. und 25. September ähnliche Aktivitäten mit verdeckten Skripten auf zwei weiteren Knoten von Produkt A. Dem Bericht zufolge waren diese Dienstumgebungen kompromittiert worden, bevor die Abflüsse von Vermögenswerten begannen.
Am Morgen des 25. September griff der Angreifer zudem unter Verwendung eines internen Mitarbeiterkontos auf die Verwaltungsplattform von Produkt B zu. Der Angreifer unternahm drei Versuche, Systembefehle in Aufgabenparameter von Produkt B einzuschleusen, um bösartige Dateien zu schreiben.
Über den Endpunkt zur Befehlsausführung in der Weboberfläche der Plattform versuchte der Angreifer anschließend, die Serverkonfiguration zu ändern, eine Datei zur Weiterleitung von Kommunikation zu schreiben sowie Stapel bösartiger Programmdateien herunterzuladen und zu kompilieren.
Wiederhergestelltes Tool zielte auf Wallet-Auszahlungen
SlowMist stellte Dateien wieder her, die der Angreifer gelöscht hatte, darunter ein speziell entwickeltes Tool zum Abziehen von Vermögenswerten, das auf die Logik des Wallet-Systems zugeschnitten war. Das Tool täuschte Risikokontrollparameter vor, erzeugte Auszahlungsanfragen und löste den entsprechenden Vorgang aus.
Host-Logs zeigten, dass die Malware in der Nacht des 25. September den Betrieb aufnahm und Krypto-Vermögenswerte entwendete. Bei der ersten von SlowMist bestätigten Blockchain-Übertragung erhielt die Adresse des Angreifers 93 TRX. Elf Sekunden später erhielt eine Adresse im Ethereum-Netzwerk 0,84 ETH.
Bestätigte Übertragungen setzten sich über mehrere Blockchains hinweg etwa zwei Stunden und 52 Minuten lang fort.
Nach Beginn der Übertragungen versuchte der Angreifer zudem, Auszahlungsdatensätze direkt in der Wallet-Datenbank zu ändern und Auszahlungsaufträge lokal auf dem Host auszuführen. Logs zeigten, dass zwei gefälschte Bitcoin-Auszahlungsaufträge in die Verarbeitung gelangten, aber beide mit Fehlern endeten.
Der Angreifer überprüfte anschließend Logs, kontrollierte Auftragsstatus und unternahm weitere Auszahlungsversuche.
Untersuchung dauert an
Der Bericht von SlowMist nannte weder den Gesamtwert der gestohlenen Vermögenswerte noch eine vollständige Liste der betroffenen Token, identifizierte Produkt A oder Produkt B nicht und nannte weder den Angreifer noch die hinter dem Vorfall stehende Gruppe. Das Unternehmen stellte zudem nicht den endgültigen ursprünglichen Kompromittierungsvektor für das umfassendere System fest.
Zum Zeitpunkt der Erstellung des Berichts erklärte SlowMist, es untersuche weiterhin, wie sich der Angreifer zwischen den beteiligten Systemen bewegte.
Quelle: HODL Press
