
Хакери перебували всередині інфраструктури біржі 25 днів, перш ніж вивести кошти.
Уразливість нульового дня була у сторонньому захисному ПЗ — через неї зловмисники отримали паролі зі змінних середовища та високорівневі внутрішні облікові дані.
З їх допомогою вони отримали доступ до бази даних гаманців, підробили параметри контролю ризиків і використали кастомний інструмент для маніпуляцій з виведеннями. Перед основною крадіжкою зловмисники тестували контроль ризиків невеликими переведеннями.
Генеральний директор Bitget Грейсі Чен заявила, що не настроєна оптимістично щодо повного повернення коштів, посилаючись на досвід злому Bybit у 2025 році — тоді вдалося повернути лише трохи.