Recentemente, a SlowMist fez uma investigação detalhada sobre o roubo de $388 milhões da Bitget, e os resultados são alarmantes. A atividade maliciosa foi rastreada até o dia 31 de agosto, quando um atacante explorou uma vulnerabilidade zero-day em um produto de segurança de terceiros. Isso nos mostra como o ecossistema cripto pode ser vulnerável, mesmo com as melhores práticas de segurança em vigor.
O ataque em si ocorreu em 24 de setembro, quando os fundos foram transferidos das hot wallets da Bitget para endereços controlados pelos hackers, atravessando várias blockchains. A SlowMist identificou que o atacante utilizou não apenas uma, mas duas ferramentas de segurança de terceiros, além de um aplicativo de carteira, para realizar o ataque.
Um ponto crucial da investigação foi a descoberta de um script oculto que permitiu ao atacante acessar o banco de dados de um dos produtos de segurança, que a SlowMist chamou de ‘Produto A’. O atacante conseguiu recuperar a senha a partir de uma variável de ambiente, o que é um grande alerta para todos nós que estamos sempre em busca de segurança em nossos investimentos.
Além disso, no dia 25 de setembro, o atacante acessou a plataforma de gerenciamento de um segundo produto de segurança, o ‘Produto B’, utilizando a identidade de um funcionário interno. Isso demonstra a sofisticação do ataque, onde o hacker não apenas injetou comandos no sistema, mas também tentou alterar configurações do servidor e carregar arquivos maliciosos.
A SlowMist ainda está investigando como o atacante navegou entre os sistemas afetados, mas uma das descobertas mais preocupantes foi a recuperação de uma ferramenta de retirada personalizada que manipulava o processo de retirada da carteira. Essa ferramenta forjava parâmetros de controle de risco e construía solicitações de retirada, o que mostra um nível de planejamento e execução que não podemos ignorar.
As transferências começaram a ser verificadas às 2:31 am UTC+8 do dia 25 de setembro, com o endereço controlado pelo atacante recebendo 93 TRX, seguido de 0.84 Ether apenas 11 segundos depois. O registro das transferências se estendeu por cerca de duas horas e 52 minutos, o que indica uma operação bem orquestrada.
O CEO da Bitget, Gracy Chen, comentou que a violação foi resultado de uma vulnerabilidade em um produto de segurança de terceiros, permitindo que o atacante obtivesse credenciais internas de alto nível e emitisse comandos de retirada fraudulentos. É importante ressaltar que as chaves privadas e as cold wallets da Bitget não foram comprometidas, mas a empresa ainda está lutando para recuperar os ativos roubados.
Em uma atualização, Chen expressou que não estava muito otimista sobre a recuperação total dos cerca de $388 milhões perdidos, citando a recuperação limitada do hack da Bybit em 2025 como um ponto de referência. Isso nos leva a refletir sobre a importância de sempre fazer a nossa própria pesquisa (DYOR) e estar cientes das vulnerabilidades que podem surgir em um mercado tão dinâmico e em constante evolução como o das criptomoedas.