ข่าว BlockBeats วันที่ 30 กันยายน Cosine ผู้ก่อตั้ง SlowMist ได้เผยแพร่รายงานการสอบสวนเบื้องต้นเกี่ยวกับเหตุการณ์ Bitget บนโซเชียลมีเดีย
รายงานระบุว่า ผู้โจมตีต้องสงสัยได้บุกรุกผลิตภัณฑ์ความปลอดภัยของบุคคลที่สามสองรายการและโฮสต์ธุรกิจกระเป๋าเงินตามลำดับ และได้เริ่มดำเนินการโอนย้ายสินทรัพย์ข้ามเชนผ่านเครื่องมือถอนเงินที่ปรับแต่งมาโดยเฉพาะ SlowMist กล่าวว่า การสอบสวนยังคงดำเนินอยู่จนถึงวันที่ 29 กันยายน และยังต้องรอการยืนยันเพิ่มเติมว่าผู้โจมตีเจาะระบบในระบบต่างๆ ได้อย่างไร
การสอบสวนแสดงให้เห็นว่า กิจกรรมที่เป็นอันตรายครั้งแรกสุดสามารถสืบย้อนไปถึงวันที่ 31 สิงหาคม ในขณะนั้น เซิร์ฟเวอร์โหนดหนึ่งของผลิตภัณฑ์ความปลอดภัยของบุคคลที่สาม A มีช่องโหว่ zero-day ผู้โจมตีได้รันสคริปต์ที่ซ่อนอยู่ภายใต้โปรเซสบริการ พยายามอ่านรหัสผ่านฐานข้อมูล ตัวแปรสภาพแวดล้อม และเชื่อมต่อกับฐานข้อมูล วันที่ 23 กันยายน และ 25 กันยายน โหนดอีกสองเครื่องก็มีกิจกรรมสคริปต์ที่ซ่อนอยู่คล้ายกัน ซึ่งหมายความว่าสภาพแวดล้อมบริการที่เกี่ยวข้องอาจถูกเจาะระบบก่อนการโอนสินทรัพย์ออก
ในช่วงเช้าตรู่ของวันที่ 25 กันยายน ผู้โจมตีต้องสงสัยได้สวมรอยใช้บัญชีพนักงานภายในเพื่อเข้าสู่แพลตฟอร์มการจัดการของผลิตภัณฑ์ความปลอดภัย B และตั้งแต่เวลา 00:07 ได้ต่อคำสั่งระบบในพารามิเตอร์งานหลายครั้ง พยายามเขียนไฟล์ที่เป็นอันตราย ต่อมาผู้โจมตีได้ส่งโค้ดผ่านทางจุดเข้าดำเนินการเว็บของแพลตฟอร์ม พยายามแก้ไขการตั้งค่าเซิร์ฟเวอร์ เขียนไฟล์รีเลย์การสื่อสาร และอัปโหลดและประกอบโปรแกรมที่เป็นอันตรายเป็นชุดๆ
SlowMist กล่าวว่า จากไฟล์ที่ผู้โจมตีลบไป ได้กู้คืนชุดเครื่องมือที่ปรับแต่งมาโดยเฉพาะสำหรับตรรกะการถอนเงินของกระเป๋าเงิน เครื่องมือนี้จะปลอมแปลงพารามิเตอร์การถอนเงิน สร้างคำขอถอนเงิน และเรียกใช้กระบวนการถอนเงิน บันทึกของโฮสต์แสดงว่าโปรแกรมที่เป็นอันตรายที่เกี่ยวข้องเริ่มทำงานเมื่อวันที่ 25 กันยายน เวลา 01:49
บันทึกบนเชนแสดงว่า การโอนออกครั้งแรกที่ตรวจสอบแล้วเกิดขึ้นเมื่อวันที่ 25 กันยายน เวลา 02:31 ที่อยู่ของผู้โจมตีได้รับ 93 TRX ก่อน จากนั้น 11 วินาทีต่อมาได้รับ 0.84 ETH การโอนที่เกี่ยวข้องดำเนินต่อไปจนถึงเวลา 05:23 ของวันเดียวกัน ใช้เวลาประมาณ 2 ชั่วโมง 52 นาที ครอบคลุมเครือข่ายบล็อกเชนหลายแห่ง หลังจากเงินเริ่มไหลออก ผู้โจมตียังพยายามแก้ไขบันทึกการถอนเงินในฐานข้อมูลกระเป๋าเงินโดยตรง และเรียกใช้งานถอนเงินภายในเครื่อง ในบันทึกมีรายการคำสั่งซื้อ BTC ปลอมสองรายการที่เกิดข้อผิดพลาดหลังการประมวลผลทางธุรกิจ ความพยายามที่เกี่ยวข้องเกิดขึ้นหลังจากเวลา 05:22
การเปิดเผยครั้งนี้แสดงให้เห็นว่า เส้นทางการโจมตีอาจครอบคลุมบริการความปลอดภัยของบุคคลที่สาม แพลตฟอร์มการจัดการ โฮสต์กระเป๋าเงิน และกระบวนการธุรกิจการถอนเงิน SlowMist ยังไม่ได้เปิดเผยตัวตนของผู้โจมตี และไม่ได้ระบุขนาดความเสียหายสุดท้ายและขอบเขตของระบบที่ได้รับผลกระทบ
