ActualitésCryptoBitget révèle de nouveaux détails sur le piratage de cryptos de 388 M$

Bitget révèle de nouveaux détails sur le piratage de cryptos de 388 M$

Auteur: Cointelegraph·

Points clés

  • •Le piratage de 388 millions de dollars subi par Bitget a été attribué à une vulnérabilité d'un produit de sécurité tiers ayant permis à l'attaquant d'obtenir des identifiants internes de haut niveau, sans compromettre les clés privées.
  • •L'attaquant a utilisé les identifiants volés pour émettre des ordres de retrait frauduleux, tandis que les clés privées et les cold wallets de Bitget sont restés intacts.
  • •L'attaque du 24 septembre a ciblé plusieurs hot wallets connectés à Internet, affectant initialement environ 352 millions de dollars d'actifs et entraînant une suspension temporaire des retraits.
  • •Bitget a corrigé la faille et renforcé sa sécurité grâce à une restriction des accès internes, une vérification indépendante des retraits et une surveillance accrue, bien qu'un total de récupération vérifié n'ait pas été divulgué malgré le gel de certains actifs avec l'aide du secteur.
  • •Mandiant et SlowMist mènent une enquête judiciaire indépendante en cours, et les indicateurs préliminaires pointant vers une possible implication nord-coréenne font toujours l'objet d'une évaluation.
Bitget révèle de nouveaux détails sur le piratage de cryptos de 388 M$

La PDG de Bitget, Gracy Chen, a déclaré que le récent piratage de 388 millions de dollars subi par la plateforme de cryptomonnaies provenait d'une vulnérabilité d'un produit de sécurité tiers ayant permis à l'attaquant d'obtenir des « identifiants internes de haut niveau ». Ce détail souligne que les identifiants opérationnels, et pas seulement les clés privées, peuvent constituer un vecteur d'attaque pour les plateformes.

Dans des commentaires adressés à Cointelegraph, Chen a indiqué que l'attaquant avait utilisé ces identifiants pour émettre des ordres de retrait frauduleux. Les clés privées de Bitget n'ont pas été compromises et ses cold wallets n'ont pas été affectés, a-t-elle précisé. Cette distinction est importante car les hot wallets — les portefeuilles connectés à Internet que les plateformes utilisent pour traiter les retraits quotidiens — présentent une exposition plus élevée que le stockage à froid, où les clés privées sont conservées hors ligne et où l'essentiel des avoirs d'une plateforme se trouve généralement.

L'attaque s'est produite le 24 septembre, lorsque Bitget a détecté des transferts non autorisés depuis plusieurs de ses hot wallets et a temporairement suspendu les retraits. La plateforme a initialement estimé qu'environ 352 millions de dollars d'actifs avaient été affectés.

Renforcement des contrôles de sécurité

Bitget a indiqué avoir depuis corrigé la faille de sécurité et renforcé ses contrôles de retrait. Les mesures comprennent la restriction des accès internes, l'ajout d'une vérification indépendante pour les retraits et l'intensification de la surveillance des activités inhabituelles. La vérification indépendante vise notamment à garantir qu'un seul jeu d'identifiants ne peut à lui seul déclencher des retraits.

Chiffres de récupération pas encore divulgués

La plateforme n'a pas divulgué la part des cryptomonnaies volées qui a été récupérée ou gelée. Chen a déclaré que certains actifs ont été gelés avec l'aide d'autres acteurs du secteur, mais que Bitget ne publiera un total qu'après vérification des montants, laissant le chiffre de la récupération et les conclusions de l'enquête judiciaire comme les principaux points en suspens de cette affaire.

Bitget avait auparavant demandé à THORChain, un protocole d'échange d'actifs entre blockchains, de refuser ses services aux adresses liées à l'attaque. La plateforme a précisé qu'elle ne demandait pas à THORChain d'interrompre son réseau alors qu'elle s'efforce d'empêcher le déplacement des actifs volés. THORChain a indiqué qu'il ne pouvait pas mettre sélectivement des adresses individuelles sur liste noire. Les protocoles décentralisés comme THORChain traitent les échanges via du code automatisé plutôt que via un opérateur central, ce qui explique l'absence de mécanisme intégré pour bloquer des adresses spécifiques.

« Nous comprenons que THORChain fonctionne comme un protocole décentralisé et a déclaré qu'il ne peut pas mettre sélectivement des adresses individuelles sur liste noire. Nous respectons les contraintes techniques des différents réseaux et ne demandons à aucun protocole d'entreprendre des actions techniquement impossibles », a déclaré Chen.

Implication nord-coréenne toujours en cours d'évaluation

Chen a également évoqué la suspicion antérieure de Bitget selon laquelle la Corée du Nord aurait pu être à l'origine de l'attaque.

« Ce qui a été partagé précédemment reposait sur des indicateurs préliminaires identifiés au cours de l'enquête », a déclaré Chen. « Ces indicateurs font toujours l'objet d'une évaluation. Mandiant et SlowMist appuient l'enquête judiciaire indépendante, et ce travail est en cours. Nous partagerons d'autres conclusions une fois qu'elles auront été vérifiées », a-t-elle ajouté. Mandiant est une entreprise de cybersécurité spécialisée dans la réponse aux incidents, tandis que SlowMist est une société de sécurité blockchain.

Reportage supplémentaire de Helen Partz.