SlowMist detalha ataque às hot wallets da Bitget

5 Min Read Tags:

A SlowMist afirmou em 29 de setembro de 2026 que sua investigação sobre o roubo das carteiras quentes da Bitget identificou atividade maliciosa ligada a dois produtos de segurança de terceiros. A Bitget contratou a SlowMist em 25 de setembro após o roubo, e os investigadores concluíram que os ambientes dos produtos haviam sido comprometidos antes do início das saídas de ativos.

O invasor explorou uma vulnerabilidade zero-day em um produto e acessou a plataforma de gerenciamento do outro usando a conta de um funcionário.

A SlowMist recuperou uma ferramenta criada especificamente para falsificar controles de risco, gerar solicitações de saque e acionar o procedimento de saque do sistema de carteiras.

A SlowMist divulgou suas conclusões em 29 de setembro, quatro dias depois de a Bitget contratar a empresa de segurança para investigar o roubo. Os dois produtos de segurança de terceiros afetados foram identificados apenas como Produto A e Produto B.

Produto A comprometido por vulnerabilidade zero-day

A SlowMist determinou que a atividade maliciosa detectada mais cedo ocorreu em 31 de agosto, em um dos nós do Produto A. O invasor comprometeu o serviço por meio de uma vulnerabilidade zero-day, executou um script furtivo dentro do processo do serviço e rodou um comando para ler uma variável de ambiente contendo a senha do banco de dados antes de se conectar ao banco.

Pesquisadores registraram atividade semelhante envolvendo scripts furtivos em dois nós adicionais do Produto A em 23 e 25 de setembro. Segundo o relatório, esses ambientes de serviço haviam sido comprometidos antes do início das saídas de ativos.

Na manhã de 25 de setembro, o invasor também acessou a plataforma de gerenciamento do Produto B usando uma conta interna de funcionário. O invasor fez três tentativas de injetar comandos de sistema nos parâmetros de tarefas do Produto B para gravar arquivos maliciosos.

Usando o endpoint de execução de comandos na interface web da plataforma, o invasor tentou então alterar a configuração do servidor, gravar um arquivo para retransmitir comunicações e baixar e compilar lotes de arquivos de programas maliciosos.

Ferramenta recuperada tinha como alvo saques de carteiras

A SlowMist recuperou arquivos que o invasor havia excluído, incluindo uma ferramenta de drenagem de ativos criada especificamente e adaptada à lógica do sistema de carteiras. A ferramenta falsificava parâmetros de controle de risco, gerava solicitações de saque e acionava o procedimento correspondente.

Logs do host mostraram que o malware começou a operar e a roubar criptoativos durante a noite de 25 de setembro. Na primeira transferência em blockchain confirmada pela SlowMist, o endereço do invasor recebeu 93 TRX. Onze segundos depois, um endereço na rede Ethereum recebeu 0,84 ETH.

As transferências confirmadas continuaram por cerca de duas horas e 52 minutos em múltiplas blockchains.

Após o início das transferências, o invasor também tentou modificar diretamente os registros de saque no banco de dados da carteira e executar localmente no host trabalhos de saque. Os logs mostraram que duas ordens fabricadas de saque de bitcoin entraram em processamento, mas ambas terminaram em erros.

O invasor posteriormente revisou logs, verificou os status das ordens e fez tentativas adicionais de saque.

Investigação continua em andamento

O relatório da SlowMist não especificou o valor total dos ativos roubados, não forneceu uma lista completa dos tokens afetados, não identificou o Produto A ou o Produto B e não nomeou o invasor ou grupo por trás do incidente. A empresa também não estabeleceu o vetor definitivo de comprometimento inicial do sistema mais amplo.

No momento em que o relatório foi preparado, a SlowMist afirmou que ainda investigava como o invasor se moveu entre os sistemas envolvidos.

Fonte: HODL Press

TAGGED:
Trump, Big Tech acertam quatro níveis de supervisão para era da superinteligência

Donald Trump assinou, em setembro de 2026, ordem executiva para que agências federais usem “super intelligence” e “SI” em documentos especificados, enquanto seis empresas aderiram a um acordo voluntário de…

5 Min Read
1inch lança publicação digital ReDeFine Money e doará receitas à caridade

A 1inch lançou na Written.app a edição digital de reDeFine Money, cujos lucros, segundo a empresa, serão integralmente doados a uma instituição de caridade voltada à educação.

4 Min Read
Trump considera ex-presidente da SEC Jay Clayton para conselheiro de IA

Donald Trump considera Jay Clayton, diretor de Inteligência Nacional, para conselheiro da Casa Branca em IA, mas disse que decidirá em três a quatro dias e não fez escolha final,…

3 Min Read
Visa lança defesas com IA após falhas; alerta: nova era de ciberataques

A Visa abriu parte de seu sistema de cibersegurança baseado em IA para uso e aprimoramento compartilhados após identificar vulnerabilidades em testes de modelos de inteligência artificial.

4 Min Read
CoinW lança promoção para novos usuários com bônus de até 200 USDT

A CoinW promove, de 28 de setembro a 5 de outubro de 2026, recompensas SuperBonus de até 200 USDT para novos usuários que cumprirem requisitos de KYC, depósito e negociação…

3 Min Read