Bitget har höjt sin uppskattning av tillgångarna som fördes till angriparkontrollerade adresser vid intrånget den 24 september till cirka 387,5 miljoner dollar, från den ursprungliga uppskattningen på 351,6 miljoner dollar. Kryptobörsen säger att dess användarskyddsfond ska täcka kundförlusterna. Samtidigt visar rapporteringen att delar av tillgångarna flyttats via THORChain och andra tjänster. Exakt hur intrånget gick till är fortfarande oklart: en rapport beskriver ett kapat system bakom plånböckerna, men de tillgängliga källorna innehåller ingen färdig teknisk redogörelse som bekräftar hela händelseförloppet.
6
33
42
Vad hände?
Bitget uppger att säkerhetssystemen upptäckte obehöriga överföringar från vissa så kallade hot wallets klockan 18.31 UTC den 24 september. Hot wallets är uppkopplade mot internet och används för löpande transaktioner. I bolagets första besked stod det att delar av plånbokslagren för hot och warm wallets berörts, medan cold wallets – plånböcker som hålls offline – var säkra. Den senare uppskattningen på cirka 387,5 miljoner dollar bygger på fortsatt spårning och klassificering av tillgångar som skickats till angriparkontrollerade adresser.
21
6
En rapport beskrev hur angripare ska ha tagit kontroll över ett bakomliggande plånbokssystem och matat in förfalskade överföringar i Bitgets signeringsprocess.
33 Annan rapportering har samtidigt betonat att angreppssättet inte var fullt fastställt i väntan på en mer komplett redogörelse.
42 Bitget säger att sårbarheten har identifierats och åtgärdats, men det bekräftar inte i sig alla detaljer i den rapporterade metoden.
6
18
Tidsplan för uttag och tjänster
Bitget publicerade en stegvis tidsplan för att öppna uttag igen. Samtliga tider nedan är UTC. Tidsplanen angav när tjänster skulle börja återställas – inte en garanti för att varje enskilt uttag skulle fungera exakt då. Bitcoinuttag rapporterades ha öppnats igen den 28 september klockan 08.00 UTC.
4
20
| Planerad start (UTC) |
Uttag |
| 28 september, 08.00 |
BTC via Bitcoin och BSC |
| 29 september, 08.00 |
ETH via Ethereum, BSC, Arbitrum, Base och Optimism |
| 30 september, 08.00 |
USDT via Ethereum, BSC, Solana och Tron |
| 2 oktober, 08.00 |
Övriga token, fiat och P2P-uttag |
Bitget uppger att bolaget genomför extra säkerhetskontroller av uttagsinfrastrukturen innan tjänsterna återställs. Börsens Onchain-handel var också tillfälligt otillgänglig under en säkerhetsgranskning; beskedet angav ingen specifik tid för när den skulle starta igen.
18
20
17
Så säger Bitget att kundförluster ska täckas
Bitget säger att förlusten ryms inom bolagets User Protection Fund, en användarskyddsfond som enligt rapporterna hade ett värde på omkring 464 miljoner dollar vid den här tiden. Det är börsens besked om hur förlusterna ska täckas. De tillgängliga källorna visar inte att ersättningen till kunder redan har slutförts.
4
6
Spåren efter de stulna tillgångarna
Rapporter beskriver hur angriparen växlade stulen ether till bitcoin via THORChain, ett protokoll för byten mellan olika blockkedjor. Bitget bad protokollet att neka service till adresser med koppling till intrånget. THORChain avböjde, och rapporter uppgav att tillgångar fortsatte att flyttas via protokollet efteråt. Händelsen satte fokus på konflikten mellan försök att stoppa misstänkt stulna tillgångar och THORChains tillståndslösa modell, där protokollet inte gör adressbaserade undantag på samma sätt som en centraliserad tjänst.
5
8
Circle och Tether ska ha fryst vissa stablecoins med koppling till händelsen. En rapport uppskattade värdet till omkring 318 000 dollar, medan en annan angav cirka 339 000 dollar. Källorna förklarar inte skillnaden, så beloppen bör ses som uppskattningar snarare än en fastställd totalsumma.
2
3
Bitget har också utlyst en återhämtningsbelöning med separata ersättningar på 5 procent för kvalificerad hjälp att frysa respektive återvinna tillgångar.
1
9 En separat rapport uppgav att 4 BTC med koppling till angriparen skickats via Wasabi CoinJoin, ett verktyg som blandar transaktioner för att göra pengarnas spår svårare att följa.
10 Uppgifterna beskriver delar av spårningsarbetet – inte att hela det förda beloppet har återtagits.
Vad är fortfarande oklart?
Bitget säger att sårbarheten har åtgärdats och att arbetet med säkerhetskontroller och spårning av tillgångarna fortsätter, med stöd från Mandiant och SlowMist.
6
18 Den tillgängliga rapporteringen fastställer inte vem som ligger bakom attacken. Den visar inte heller att hela beloppet har återtagits eller att alla kunder har kompenserats.