
Хакеры находились внутри инфраструктуры биржи 25 дней, прежде чем вывели средства.
Уязвимость нулевого дня была в стороннем защитном ПО - через нее злоумышленники получили пароли из переменных окружения и высокоуровневые внутренние учетные данные.
С их помощью получили доступ к базе данных кошельков, подделали параметры риск-контроля и использовали кастомный инструмент для манипуляции выводами. Перед основной кражей злоумышленники тестировали риск-контроли небольшими переводами.
CEO Bitget Грейси Чен заявила, что не настроена оптимистично насчет полного возврата средств, ссылаясь на опыт взлома Bybit в 2025 году - тогда вернуть удалось немного.