
وفقًا لبيانات GoPlus Security، لم يكن الهجوم على Bitget مرتبطًا بسرقة المفاتيح الخاصة، بل كان بسبب اختراق نظام البنية التحتية الحرج في محافظ البورصة. بعد السيطرة على هذا المكون، تمكن المهاجمون من تغيير بيانات المعاملات وتمريرها إلى عملية التفويض والتوقيع الداخلية للبورصة. ونتيجة لذلك، قامت النظام بإنشاء توقيعات تشفير صحيحة للعمليات التي لم تكن البورصة تنوي تنفيذها. أكدت رئيسة Bitget غرايسي تشين هذه الخطة للهجوم في 25 سبتمبر، ومع ذلك، لم يكن الأسلوب الدقيق للاختراق الأولي معروفًا وقت نشر تحليل GoPlus. استمرت التحويلات غير المصرح بها حوالي ساعتين و25 دقيقة - من الساعة 21:58 إلى 00:23 بتوقيت موسكو في 24-25 سبتمبر. وكانت أكبر عملية في حوالي الساعة 22:16: حيث تم سحب حوالي 185 مليون دولار في دقيقة واحدة، بما في ذلك 13,966 ETH، حوالي 91.4 مليون دولار في XRP و20.6 مليون TRX.
لاحقًا، قامت Bitget بتحديث إجمالي الأضرار إلى 387.5 مليون دولار مقابل التقدير الأولي البالغ 351.6 مليون دولار بعد احتساب الأصول في شبكات Zcash وTRON. تأثر الهجوم بجزء من المحافظ الساخنة والدافئة، بينما لم تتأثر المخازن الباردة وBitget Wallet المخصص لحفظ الأصول بشكل مستقل. أشارت GoPlus إلى تشابه ما حدث مع الهجوم على Bybit، ولكن في حالة Bitget، حدث التلاعب بالبيانات على مستوى البنية التحتية للخادم وليس واجهة المستخدم. يوضح هذا الاختلاف أن حماية المفاتيح التشفيرية بحد ذاتها لا تستبعد اختراق المراحل اللاحقة من إعداد المعاملة. أضافت GoPlus العناوين المرتبطة بالهجوم إلى القوائم السوداء وشاركت المعلومات مع شركاء النظام البيئي. صرحت Bitget بأنها أزالت الثغرة وحددت الحادث، وأن التحويلات غير المصرح بها من خلال الآلية المخترقة لم تعد ممكنة. لتغطية الالتزامات تجاه المستخدمين، أشارت البورصة أيضًا إلى صندوق حماية بقيمة تزيد عن 464 مليون دولار.
بعد الحادث، بدأت Bitget في استعادة عمليات السحب تدريجيًا: من المتوقع أن يعود البيتكوين في 28 سبتمبر، وEthereum وعدد من الشبكات الأخرى في 29 سبتمبر، وعمليات USDT في 30 سبتمبر، بينما ستعود الأصول الأخرى والعمليات النقدية وP2P في 2 أكتوبر. في الوقت نفسه، يوجه آلية الهجوم الانتباه من المهمة التقليدية لحماية المفاتيح إلى التحكم في البيانات التي تدخل نظام التوقيع. إذا كان من الممكن اختراق المكون الذي يشكل المعاملة، فإن التوقيع التشفيري الصحيح لا يضمن أن العملية تتوافق مع النية الأصلية لصاحب الأموال. هذا المبدأ معروف أيضًا خارج صناعة العملات المشفرة: في الهجمات على البنية التحتية للدفع، يمكن للمهاجمين أيضًا التأثير على تشكيل الأوامر دون الوصول المباشر إلى مفاتيح التوقيع. لذلك، يظهر حادث Bitget الحاجة إلى مراقبة السلسلة الكاملة من إنشاء المعاملة إلى تأكيدها النهائي، بما في ذلك التحقق من محتوى العمليات بواسطة مكونات النظام المستقلة.





