
في 25 سبتمبر 2026، تواصلت بورصة العملات المشفرة Bitget مع شركة SlowMist للتحقيق في سرقة الأصول من المحافظ الساخنة. اعتبارًا من 29 سبتمبر، اكتشف الخبراء نشاطًا ضارًا مرتبطًا بمنتجين أمان خارجيين، تم تسميتهما كـ Product A و Product B. تم تسجيل النشاط الضار الأولي في 31 أغسطس، عندما استخدم المهاجم ثغرة zero-day في نظام Product A. قام بتشغيل سكربت مخفي ساعده في الوصول إلى قاعدة البيانات. تم تسجيل إعادة استخدام السكربتات الضارة في نقطتين إضافيتين من Product A في 23 و 25 سبتمبر. يشير التقرير إلى أن بيئات هذه الخدمات كانت مخترقة قبل بدء سرقة الأصول النشطة.
في 25 سبتمبر، تمكن المهاجم أيضًا من الوصول إلى منصة إدارة Product B. باستخدام بيانات اعتماد موظف داخلي، حاول ثلاث مرات إدخال أوامر في معلمات المهمة لتسجيل ملفات ضارة وتغيير تكوين الخادم. استعادت SlowMist الملفات المحذوفة، من بينها أداة لسحب الأصول. قامت هذه الأداة بتعديل معلمات التحكم في المخاطر وبدأت عمليات سحب الأموال. في العملية الأولى، تم تحويل 93 TRX إلى البلوكشين وبعد 11 ثانية تم تحويل 0.84 ETH أخرى. استمرت تحويلات الأصول لمدة ساعتين و52 دقيقة وحدثت عبر عدة بلوكشينات.
استمر المهاجم في محاولة تغيير سجلات السحب في قاعدة البيانات وأطلق أوامر جديدة. بعض هذه الأوامر، بما في ذلك طلبين مزيفين لسحب البيتكوين، لم تتم معالجتها بنجاح. لم يحدد تقرير SlowMist المبلغ الإجمالي للأصول المسروقة، أو القائمة الكاملة للتوكنات أو معرفات المنتجات المعنية. لا يزال التحقيق في كيفية تنقل المهاجم بين الأنظمة مستمرًا.




