BlockBeatsのニュースによると、9月30日、SlowMistの創設者である余弦氏がソーシャルメディア上でBitget事件の段階的な調査報告を発表した。
報告書によると、攻撃者は疑わしくも2つのサードパーティ製セキュリティ製品とウォレット業務用ホストに相次いで侵入し、高度にカスタマイズされた出金ツールを通じてクロスチェーン資産移転を開始した。SlowMistは、調査は9月29日時点でも進行中であり、攻撃者が複数のシステム間で具体的な浸透をどのように完了したかは、さらなる確認を待つ必要があると述べた。
調査によると、最も早い悪意のある活動は8月31日に遡ることができる。当時、サードパーティ製セキュリティ製品Aのノードサーバー1台にゼロデイ脆弱性が存在し、攻撃者はサービスプロセス下で隠しスクリプトを実行し、データベースパスワードや環境変数の読み取り、およびデータベースへの接続を試みた。9月23日と9月25日には、別の2台のノードでも同様の隠しスクリプト活動が発生し、関連するサービス環境が資産流出前にすでに浸透されていた可能性を示唆している。
9月25日未明、攻撃者は疑わしくも内部従業員のアカウントを冒用してセキュリティ製品Bの管理プラットフォームに侵入し、00:07以降、タスクパラメータにシステムコマンドを複数回結合し、悪意のあるファイルの書き込みを試みた。その後、攻撃者はプラットフォームのWeb実行エントリを通じてコードを提出し、サーバー設定の変更、通信中継ファイルの書き込み、および悪意のあるプログラムの分割アップロードと組み立てを試みた。
SlowMistによると、攻撃者が削除したファイルから、ウォレット出金ロジックに特化して開発されたカスタマイズツール一式が復元された。このツールは、偽造された出金パラメータを生成し、出金リクエストを構築して出金プロセスを呼び出す。ホストログによると、関連する悪意のあるプログラムは9月25日01:49に実行を開始した。
オンチェーン記録によると、最初に確認された送金は9月25日02:31に発生し、攻撃者のアドレスはまず93枚のTRXを受け取り、11秒後に0.84枚のETHを受け取った。関連する移転は同日05:23まで続き、約2時間52分にわたり、複数のブロックチェーンネットワークに関与していた。資金の流出が始まった後、攻撃者はウォレットデータベース内の出金記録を直接変更し、ローカルの出金タスクを呼び出すことも試みた。ログには、業務処理後にエラーを報告した2件の偽造BTC注文の記録が残っており、関連する試みは05:22以降に発生した。
今回の開示は、攻撃経路がサードパーティのセキュリティサービス、管理プラットフォーム、ウォレットホスト、および出金業務プロセスをカバーする可能性があることを示している。SlowMistはまだ攻撃者の身元帰属を公表しておらず、最終的な損失規模や影響を受けたシステム範囲も説明していない。