BlockBeats haberine göre, 30 Eylül'de SlowMist kurucusu Cosine sosyal medyada Bitget olayına ilişkin aşamalı soruşturma raporunu yayınladı.
Rapora göre, saldırganların önce iki üçüncü taraf güvenlik ürününe ve cüzdan işletme ana bilgisayarına sızdığı, ardından yüksek düzeyde özelleştirilmiş para çekme aracıyla zincirler arası varlık transferi başlattığı şüpheleniliyor. SlowMist, soruşturmanın 29 Eylül itibarıyla hâlâ sürdüğünü ve saldırganların birden fazla sistem arasında nasıl sızma gerçekleştirdiğinin henüz kesinleşmediğini belirtti.
Soruşturma, en erken kötü niyetli faaliyetin 31 Ağustos'a kadar izlenebildiğini gösteriyor. O dönemde üçüncü taraf güvenlik ürünü A'nın bir düğüm sunucusunda sıfır gün açığı bulunuyordu; saldırganlar hizmet süreci altında gizli betik çalıştırarak veritabanı parolasını, ortam değişkenlerini okumaya ve veritabanına bağlanmaya çalıştı. 23 Eylül ve 25 Eylül'de diğer iki düğümde de benzer gizli betik faaliyetleri görüldü; bu da ilgili hizmet ortamının varlık transferinden önce sızılmış olabileceğine işaret ediyor.
25 Eylül sabahı erken saatlerde saldırganların dahili çalışan hesabını taklit ederek güvenlik ürünü B'nin yönetim platformuna girdiği ve 00:07'den itibaren görev parametrelerine birden fazla kez sistem komutları ekleyerek kötü niyetli dosya yazmaya çalıştığı şüpheleniliyor. Ardından saldırganlar platformun Web yürütme girişi üzerinden kod göndererek sunucu yapılandırmasını değiştirmeye, iletişim aktarma dosyası yazmaya ve kötü niyetli programı kısım kısım yükleyip birleştirmeye çalıştı.
SlowMist, saldırganların sildiği dosyalardan cüzdan para çekme mantığına yönelik özelleştirilmiş bir araç setinin kurtarıldığını belirtti. Bu araç, sahte para çekme parametreleri oluşturup para çekme isteği yapılandırarak para çekme sürecini çağırıyor. Ana bilgisayar günlükleri, ilgili kötü niyetli programın 25 Eylül 01:49'da çalışmaya başladığını gösteriyor.
Zincir üstü kayıtlar, doğrulanan ilk transferin 25 Eylül 02:31'de gerçekleştiğini gösteriyor; saldırgan adresi önce 93 TRX aldı, 11 saniye sonra 0,84 ETH aldı; ilgili transferler aynı gün 05:23'e kadar sürdü, yaklaşık 2 saat 52 dakika sürdü ve birden fazla blok zinciri ağını kapsadı. Fonlar akmaya başladıktan sonra saldırganlar ayrıca doğrudan cüzdan veritabanındaki para çekme kayıtlarını değiştirmeye ve yerel para çekme görevini çağırmaya çalıştı; günlüklerde işlem sonrası hata veren iki sahte BTC emri kaydı bulunuyor ve ilgili girişimler 05:22'den sonra gerçekleşti.
Bu açıklama, saldırı yolunun üçüncü taraf güvenlik hizmetlerini, yönetim platformunu, cüzdan ana bilgisayarını ve para çekme iş sürecini kapsayabileceğini gösteriyor. SlowMist henüz saldırganların kimliğine ilişkin bir atıf yayınlamadı ve nihai kayıp büyüklüğünü ya da etkilenen sistem kapsamını açıklamadı.
