A SlowMist afirmou em 29 de setembro de 2026 que sua investigação sobre o roubo das carteiras quentes da Bitget identificou atividade maliciosa ligada a dois produtos de segurança de terceiros. A Bitget contratou a SlowMist em 25 de setembro após o roubo, e os investigadores concluíram que os ambientes dos produtos haviam sido comprometidos antes do início das saídas de ativos.
O invasor explorou uma vulnerabilidade zero-day em um produto e acessou a plataforma de gerenciamento do outro usando a conta de um funcionário.
A SlowMist recuperou uma ferramenta criada especificamente para falsificar controles de risco, gerar solicitações de saque e acionar o procedimento de saque do sistema de carteiras.
A SlowMist divulgou suas conclusões em 29 de setembro, quatro dias depois de a Bitget contratar a empresa de segurança para investigar o roubo. Os dois produtos de segurança de terceiros afetados foram identificados apenas como Produto A e Produto B.
Produto A comprometido por vulnerabilidade zero-day
A SlowMist determinou que a atividade maliciosa detectada mais cedo ocorreu em 31 de agosto, em um dos nós do Produto A. O invasor comprometeu o serviço por meio de uma vulnerabilidade zero-day, executou um script furtivo dentro do processo do serviço e rodou um comando para ler uma variável de ambiente contendo a senha do banco de dados antes de se conectar ao banco.
Pesquisadores registraram atividade semelhante envolvendo scripts furtivos em dois nós adicionais do Produto A em 23 e 25 de setembro. Segundo o relatório, esses ambientes de serviço haviam sido comprometidos antes do início das saídas de ativos.
Na manhã de 25 de setembro, o invasor também acessou a plataforma de gerenciamento do Produto B usando uma conta interna de funcionário. O invasor fez três tentativas de injetar comandos de sistema nos parâmetros de tarefas do Produto B para gravar arquivos maliciosos.
Usando o endpoint de execução de comandos na interface web da plataforma, o invasor tentou então alterar a configuração do servidor, gravar um arquivo para retransmitir comunicações e baixar e compilar lotes de arquivos de programas maliciosos.
Ferramenta recuperada tinha como alvo saques de carteiras
A SlowMist recuperou arquivos que o invasor havia excluído, incluindo uma ferramenta de drenagem de ativos criada especificamente e adaptada à lógica do sistema de carteiras. A ferramenta falsificava parâmetros de controle de risco, gerava solicitações de saque e acionava o procedimento correspondente.
Logs do host mostraram que o malware começou a operar e a roubar criptoativos durante a noite de 25 de setembro. Na primeira transferência em blockchain confirmada pela SlowMist, o endereço do invasor recebeu 93 TRX. Onze segundos depois, um endereço na rede Ethereum recebeu 0,84 ETH.
As transferências confirmadas continuaram por cerca de duas horas e 52 minutos em múltiplas blockchains.
Após o início das transferências, o invasor também tentou modificar diretamente os registros de saque no banco de dados da carteira e executar localmente no host trabalhos de saque. Os logs mostraram que duas ordens fabricadas de saque de bitcoin entraram em processamento, mas ambas terminaram em erros.
O invasor posteriormente revisou logs, verificou os status das ordens e fez tentativas adicionais de saque.
Investigação continua em andamento
O relatório da SlowMist não especificou o valor total dos ativos roubados, não forneceu uma lista completa dos tokens afetados, não identificou o Produto A ou o Produto B e não nomeou o invasor ou grupo por trás do incidente. A empresa também não estabeleceu o vetor definitivo de comprometimento inicial do sistema mais amplo.
No momento em que o relatório foi preparado, a SlowMist afirmou que ainda investigava como o invasor se moveu entre os sistemas envolvidos.
Fonte: HODL Press
