Nach der Analyse von Bitget verschafften sich die Angreifer über die Schwachstelle hochprivilegierte interne Zugangsdaten und setzten diese ein, um dem Wallet-System gefälschte Auszahlungsbefehle zu übermitteln. So seien „auffällige Transfers" angestoßen worden, die „die bestehenden Risikokontrollen umgingen".

Zu den bislang identifizierten betroffenen Vermögenswerten zählen XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO und TIA.

Ein neuer Fortschrittsbericht von SlowMist datiert die früheste mit dem Angriff verknüpfte schädliche Aktivität auf den 31. August 2026. „Ein Dienst, der auf einem der Knoten von Produkt A lief, war von einer Zero-Day-Schwachstelle betroffen", schreibt das Unternehmen. Der Angreifer habe unter dem Prozess dieses Dienstes ein verstecktes Skript ausgeführt, über einen Befehl die Umgebungsvariable mit dem Datenbankpasswort ausgelesen und sich anschließend mit der Datenbank verbunden.

Anzeige

Vergleichbare Aktivitäten mit versteckten Skripten beobachtete SlowMist am 23. und am 25. September auf zwei weiteren Knoten. „Diese Erkenntnisse zeigen, dass die betroffenen Dienstumgebungen bereits kompromittiert waren, bevor die Vermögenswerte abgezogen wurden", so das Unternehmen.

Am 25. September 2026 soll der Angreifer dann unter der Identität eines internen Mitarbeiters auf die Verwaltungsplattform eines weiteren Produkts – von SlowMist als Produkt B bezeichnet – zugegriffen haben. In drei aufeinanderfolgenden Versuchen habe er Systembefehle in die Aufgabenparameter des Produkts eingeschleust, um schädliche Dateien zu schreiben. „Der Angreifer hat anschließend über den Web-Ausführungsendpunkt der Plattform Code eingereicht und versucht, die Serverkonfiguration zu ändern, eine Datei für ein Kommunikations-Relais zu schreiben sowie schädliche Programmdateien stapelweise hochzuladen und zusammenzusetzen", heißt es im Bericht.

Eine zentrale Erkenntnis betrifft ein maßgeschneidertes Werkzeug, mit dem die Vermögenswerte abgezogen wurden. Das Programm gehörte laut SlowMist zu den gelöschten Dateien, die wiederhergestellt werden konnten. Es war eng auf die Auszahlungslogik des Wallet-Systems zugeschnitten und begann am 25. September 2026 um 01:49 Uhr mit dem Abzug der Kryptowerte.

Die Untersuchung des Google-Tochterunternehmens Mandiant kommt zu dem Ergebnis, dass die Angreifer sich unbefugten Zugriff auf bestimmte Sicherheits-Appliances von Drittanbietern – A und B – verschafften und von dort aus in die Wallet-Umgebung von Bitget vordrangen. „Der Angreifer hat eine Web-Shell auf der Sicherheits-Appliance B ausgerollt und eine Command-and-Control-Verbindung aufgebaut", so Mandiant. Über diesen dauerhaften Zugang habe er sich seitlich zum produktiven Wallet-Job-Server von Bitget bewegt und dort schädliche Pakete ausgerollt. Mandiant fasst zusammen, der Angreifer habe Netzwerk- und Sicherheits-Appliances kompromittiert und genutzt, um schädliche Pakete zu verteilen und die Kontrolle über den Wallet-Job-Server zu erlangen.

Bitget verweist auf IP-Verhaltensmuster und On-Chain-Analysen, die auf nordkoreanische Akteure deuten. Elliptic und TRM Labs stellten zudem Überlappungen bei Wallets fest, die zur Wäsche von Erlösen früherer Angriffe genutzt wurden.