Tin BlockBeats, ngày 30 tháng 9, nhà sáng lập SlowMist Cosine đã công bố báo cáo điều tra giai đoạn về sự kiện Bitget trên mạng xã hội.
Báo cáo cho biết, kẻ tấn công nghi ngờ đã lần lượt xâm nhập hai sản phẩm bảo mật của bên thứ ba và máy chủ nghiệp vụ ví, đồng thời thông qua công cụ rút tiền được tùy chỉnh cao để khởi tạo chuyển tài sản跨链. SlowMist cho biết, tính đến ngày 29 tháng 9, cuộc điều tra vẫn đang được tiến hành, cách thức kẻ tấn công hoàn thành việc thâm nhập cụ thể giữa nhiều hệ thống vẫn cần được xác nhận thêm.
Điều tra cho thấy, hoạt động độc hại sớm nhất có thể truy ngược đến ngày 31 tháng 8. Vào thời điểm đó, một máy chủ nút của sản phẩm bảo mật A tồn tại lỗ hổng zero-day, kẻ tấn công chạy script ẩn dưới tiến trình dịch vụ, cố gắng đọc mật khẩu cơ sở dữ liệu, biến môi trường và kết nối cơ sở dữ liệu. Ngày 23 tháng 9 và ngày 25 tháng 9, hai nút khác cũng xuất hiện hoạt động script ẩn tương tự, có nghĩa là môi trường dịch vụ liên quan có thể đã bị thâm nhập trước khi tài sản được chuyển ra.
Rạng sáng ngày 25 tháng 9, kẻ tấn công nghi ngờ mạo danh tài khoản nhân viên nội bộ để truy cập nền tảng quản lý của sản phẩm bảo mật B, và từ 00:07 đã nhiều lần ghép nối lệnh hệ thống vào tham số nhiệm vụ, cố gắng ghi tệp độc hại. Sau đó, kẻ tấn công lại thông qua cổng thực thi Web của nền tảng để gửi mã, cố gắng sửa đổi cấu hình máy chủ, ghi tệp chuyển tiếp liên lạc, và tải lên, lắp ghép chương trình độc hại theo từng đợt.
SlowMist cho biết, từ các tệp bị kẻ tấn công xóa đã khôi phục được một bộ công cụ tùy chỉnh được phát triển nhắm vào logic rút tiền của ví. Công cụ này sẽ giả mạo tham số rút tiền, xây dựng yêu cầu rút tiền và gọi quy trình rút tiền. Nhật ký máy chủ cho thấy, chương trình độc hại liên quan bắt đầu chạy vào 01:49 ngày 25 tháng 9.
Ghi chép trên chuỗi cho thấy, giao dịch chuyển ra đầu tiên đã được xác minh xảy ra vào 02:31 ngày 25 tháng 9, địa chỉ của kẻ tấn công trước tiên nhận được 93 TRX, 11 giây sau nhận được 0.84 ETH; việc chuyển tài sản liên quan kéo dài đến 05:23 cùng ngày, kéo dài khoảng 2 giờ 52 phút, liên quan đến nhiều mạng blockchain. Sau khi vốn bắt đầu chảy ra ngoài, kẻ tấn công còn từng cố gắng trực tiếp sửa đổi ghi chép rút tiền trong cơ sở dữ liệu ví, và gọi nhiệm vụ rút tiền cục bộ; trong nhật ký còn lưu lại ghi chép về hai lệnh BTC giả mạo báo lỗi sau khi xử lý nghiệp vụ, các nỗ lực liên quan xảy ra sau 05:22.
Tiết lộ lần này cho thấy, đường tấn công có thể bao gồm dịch vụ bảo mật của bên thứ ba, nền tảng quản lý, máy chủ ví và quy trình nghiệp vụ rút tiền. SlowMist vẫn chưa công bố danh tính của kẻ tấn công, cũng chưa nêu rõ quy mô tổn thất cuối cùng và phạm vi hệ thống bị ảnh hưởng.
