
Các hacker đã tồn tại trong cơ sở hạ tầng của sàn giao dịch suốt 25 ngày trước khi rút tiền.
Lỗ hổng zero-day nằm trong phần mềm bảo mật bên thứ ba—qua đó, kẻ xấu lấy được mật khẩu từ biến môi trường và các thông tin xác thực nội bộ cấp cao.
Với những thông tin này, chúng đã truy cập vào cơ sở dữ liệu ví, giả mạo các thông số kiểm soát rủi ro và sử dụng một công cụ tùy chỉnh để thao túng các giao dịch rút tiền. Trước khi thực hiện vụ trộm lớn, bọn tội phạm đã thử nghiệm các biện pháp kiểm soát rủi ro thông qua những khoản chuyển nhỏ.
Giám đốc điều hành Bitget Grace Chen cho biết bà không lạc quan về khả năng hoàn lại toàn bộ số tiền bị mất, dựa trên kinh nghiệm từ vụ hack Bybit năm 2025—lúc đó chỉ thu hồi được một phần nhỏ.