Serverapparatuur in een donkere ruimte met groene verlichting.
Nieuws30 september · 15:353 min leestijd

SlowMist koppelt Bitget-hack aan zeroday in beveiligingssoftware

Een nieuw SlowMist-rapport dateert de eerste kwaadaardige activiteit bij de Bitget-hack op 31 augustus. De beurs meldt circa 388 miljoen dollar verlies en hervatte opnames van BTC, ETH en USDT.

Bitget becijfert de buit op circa 388 miljoen dollar; SlowMist dateert de oudste aanvalssporen op 31 augustus en koppelt die aan een zeroday in externe beveiligingssoftware, in een rapport van 30 september.

Voor een Nederlandse organisatie met cryptotegoeden bij Bitget raakt dit aan toegang tot vermogen en de planning van opnames. CEO Gracy Chen meldde op 30 september dat BTC, ETH en USDT weer opneembaar zijn. Volgens haar starten P2P en de overige opnamekanalen vrijdag 2 oktober om 08.00 UTC.

Een geopende metalen kluis met een dollarstuk als illustratie bij het beveiligingsincident, beeld: Bitget
Een geopende metalen kluis met een dollarstuk als illustratie bij het beveiligingsincident, beeld: Bitget

Een zeroday in een niet-genoemde dienst

SlowMist noemt de betrokken systemen Product A en Product B, maar geeft de leveranciers niet vrij. Op een server van Product A misbruikte een aanvaller een zeroday in een dienst. Een zeroday is een softwarefout die aanvallers misbruiken voordat de leverancier een patch uitbrengt. Met een verborgen script las de aanvaller de omgevingsvariabele uit waarin het databasewachtwoord stond en maakte verbinding met de database. Vergelijkbare activiteit werd later op twee andere servers gevonden, op 23 en 25 september.

Op 25 september gebruikte de aanvaller volgens SlowMist de identiteit van een interne medewerker om toegang te krijgen tot het beheerplatform van Product B. Daar probeerde die opdrachten in taakinstellingen te injecteren, configuratiebestanden te wijzigen en kwaadaardige bestanden te uploaden. SlowMist zegt nog te onderzoeken hoe de aanvaller tussen de systemen bewoog.

De route liep door naar de walletserver

Mandiant beschrijft toegang tot twee beveiligingsapparaten, aangeduid als A en B, en de verplaatsing naar Bitgets productieserver voor walletopdrachten, in een voorlopig rapport van 28 september. De aanvallers plaatsten op apparaat B een webshell waarmee ze opdrachten op afstand konden uitvoeren, legden contact met een server voor besturing op afstand en installeerden kwaadaardige softwarepakketten op de productieserver. Mandiant noemt zijn bevindingen voorlopig en meldt dat het onderzoek doorgaat.

SlowMist vond in verwijderde bestanden een aangepaste tool die was toegespitst op Bitgets opnameproces. De tool kon risicoparameters vervalsen, opnameverzoeken samenstellen en het opnameproces aanroepen. Volgens hostlogs begon het programma op 25 september om 01.49 uur UTC+8. De eerste geverifieerde transfer volgde om 02.31 uur; de registraties lopen tot 05.23 uur, in totaal 2 uur en 52 minuten over meerdere blockchains.

Opnames en reserves herstellen in stappen

Bitget zegt dat de buit uit twaalf hot- en warmwalletadressen kwam en dat privésleutels en cold wallets niet zijn geraakt. De beurs meldt ook dat het Protection Fund op 30 september weer boven 300 miljoen dollar staat, nadat het fonds volgens Bitget de financiële impact van de diefstal opving.

De Bitget-momentopname van 29 september toont volgens de beurs een totale reserveverhouding van 131 procent over 19 activa, met alle opgenomen activa boven de 100 procent. De beurs reserveert het fonds voor uitzonderlijke platformincidenten; de Proof of Reserves beschrijft de reserves tegenover gedekte klanttegoeden. Beide cijfers zijn dus iets anders dan de beschikbaarheid van opnames, die Bitget per munt en dienst hervat.

De incidenttijdlijn laat zien dat een saldo, een reservebuffer en toegang tot opnames drie aparte zaken zijn. Voor een organisatie die digitale assets bij een handelsplatform bewaart, bepaalt juist die laatste stap wanneer het tegoed weer verplaatst kan worden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Systemen die kritische processen dragen

Ik denk mee over software en koppelingen rond een kritisch proces, ontwerp de juiste inrichting en bouw en automatiseer die end-to-end. Waar dat kan, richt ik het self-hosted in zodat gegevens en beheer bij jouw organisatie blijven.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

IncidentresponsZerodayZero-day exploitProof of ReservesCryptocurrency exchange securityCryptocurrency theftLateral movementOpnamebeschikbaarheid

Gerelateerde artikelen

ShinyHunters omzeilt WAF-regels voor Oracle PeopleSoft
Nieuws
2 min

26 sep 09:22

ShinyHunters omzeilt WAF-regels voor Oracle PeopleSoft

ShinyHunters misbruikt Oracle PeopleSoft-lek CVE-2026-35273 via een URL-gecodeerd PSEMHUB-pad. Mandiant zag webshells op tientallen systemen. Organisaties met PeopleSoft moeten na deze nieuwe golf patches, logs en WAF-regels nalopen.

ShinyHunters claimt FBI-inbraak via PeopleSoft
Nieuws
4 min

22 sep 22:55

ShinyHunters claimt FBI-inbraak via PeopleSoft

ShinyHunters claimt dat het via een nieuwe PeopleSoft-zero-day FBI-data buitmaakte. Een steekproef bevatte mogelijk gegevens van 5.000 medewerkers, maar de zero-dayroute en volledige inbraak zijn nog niet bevestigd.

WaterPlum besmet ontwikkelaars via nepvacatures
Nieuws
4 min

18 sep 12:15

WaterPlum besmet ontwikkelaars via nepvacatures

Een Noord-Koreaanse groep besmet minstens 30.000 apparaten via nepvacatures, code-opdrachten en online interviews. Voor Nederlandse softwarebedrijven wordt recruitment daarmee onderdeel van de security-perimeter rond ontwikkelomgevingen.

Gekaapte AI-codeersessie verspreidt Shai-Hulud naar circa honderd repositories
Nieuws
4 min

18 sep 04:18

Gekaapte AI-codeersessie verspreidt Shai-Hulud naar circa honderd repositories

Mandiant beschrijft hoe een gekaapte AI-codeersessie via een vergiftigd PyPI-pakket Shai-Hulud naar circa honderd repositories verspreidde. Voor ontwikkelteams verschuift supply-chainbeveiliging naar coding-agents, skills, MCP-servers en hun rechten.

Malware-instructies op blockchains stijgen 440 procent
Nieuws
4 min

18 sep 01:18

Malware-instructies op blockchains stijgen 440 procent

Chainalysis ziet het aantal kwaadaardige malware-instructies op publieke blockchains in minder dan een jaar stijgen van 2,06 naar 11,1 per dag. Open-weight AI verlaagt volgens het bedrijf de instapdrempel.

Revolut meldt 680 getroffen klanten, onder wie 36 Nederlanders
Nieuws
3 min

15 sep 02:22

Revolut meldt 680 getroffen klanten, onder wie 36 Nederlanders

Revolut meldt dat ongeveer 680 klanten zijn getroffen door een frauduleus verzoek om klantgegevens, onder wie 36 Nederlanders. De omvang maakt leveranciersverificatie en een traceerbare datalekrespons concreet.