Bitget becijfert de buit op circa 388 miljoen dollar; SlowMist dateert de oudste aanvalssporen op 31 augustus en koppelt die aan een zeroday in externe beveiligingssoftware, in een rapport van 30 september.
Voor een Nederlandse organisatie met cryptotegoeden bij Bitget raakt dit aan toegang tot vermogen en de planning van opnames. CEO Gracy Chen meldde op 30 september dat BTC, ETH en USDT weer opneembaar zijn. Volgens haar starten P2P en de overige opnamekanalen vrijdag 2 oktober om 08.00 UTC.

Een zeroday in een niet-genoemde dienst
SlowMist noemt de betrokken systemen Product A en Product B, maar geeft de leveranciers niet vrij. Op een server van Product A misbruikte een aanvaller een zeroday in een dienst. Een zeroday is een softwarefout die aanvallers misbruiken voordat de leverancier een patch uitbrengt. Met een verborgen script las de aanvaller de omgevingsvariabele uit waarin het databasewachtwoord stond en maakte verbinding met de database. Vergelijkbare activiteit werd later op twee andere servers gevonden, op 23 en 25 september.
Op 25 september gebruikte de aanvaller volgens SlowMist de identiteit van een interne medewerker om toegang te krijgen tot het beheerplatform van Product B. Daar probeerde die opdrachten in taakinstellingen te injecteren, configuratiebestanden te wijzigen en kwaadaardige bestanden te uploaden. SlowMist zegt nog te onderzoeken hoe de aanvaller tussen de systemen bewoog.
De route liep door naar de walletserver
Mandiant beschrijft toegang tot twee beveiligingsapparaten, aangeduid als A en B, en de verplaatsing naar Bitgets productieserver voor walletopdrachten, in een voorlopig rapport van 28 september. De aanvallers plaatsten op apparaat B een webshell waarmee ze opdrachten op afstand konden uitvoeren, legden contact met een server voor besturing op afstand en installeerden kwaadaardige softwarepakketten op de productieserver. Mandiant noemt zijn bevindingen voorlopig en meldt dat het onderzoek doorgaat.
SlowMist vond in verwijderde bestanden een aangepaste tool die was toegespitst op Bitgets opnameproces. De tool kon risicoparameters vervalsen, opnameverzoeken samenstellen en het opnameproces aanroepen. Volgens hostlogs begon het programma op 25 september om 01.49 uur UTC+8. De eerste geverifieerde transfer volgde om 02.31 uur; de registraties lopen tot 05.23 uur, in totaal 2 uur en 52 minuten over meerdere blockchains.
Opnames en reserves herstellen in stappen
Bitget zegt dat de buit uit twaalf hot- en warmwalletadressen kwam en dat privésleutels en cold wallets niet zijn geraakt. De beurs meldt ook dat het Protection Fund op 30 september weer boven 300 miljoen dollar staat, nadat het fonds volgens Bitget de financiële impact van de diefstal opving.
De Bitget-momentopname van 29 september toont volgens de beurs een totale reserveverhouding van 131 procent over 19 activa, met alle opgenomen activa boven de 100 procent. De beurs reserveert het fonds voor uitzonderlijke platformincidenten; de Proof of Reserves beschrijft de reserves tegenover gedekte klanttegoeden. Beide cijfers zijn dus iets anders dan de beschikbaarheid van opnames, die Bitget per munt en dienst hervat.
De incidenttijdlijn laat zien dat een saldo, een reservebuffer en toegang tot opnames drie aparte zaken zijn. Voor een organisatie die digitale assets bij een handelsplatform bewaart, bepaalt juist die laatste stap wanneer het tegoed weer verplaatst kan worden.
Veelgestelde vragen
Systemen die kritische processen dragen
Ik denk mee over software en koppelingen rond een kritisch proces, ontwerp de juiste inrichting en bouw en automatiseer die end-to-end. Waar dat kan, richt ik het self-hosted in zodat gegevens en beheer bij jouw organisatie blijven.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

