Bitget confirme qu'une faille zero-day tierce est à l'origine du vol de 387,5 millions de dollars en cryptomonnaies
Points clés
- •Bitget a divulgué le vol de 387,5 millions de dollars le 24 septembre 2026 et a temporairement suspendu tous les retraits après que des attaquants ont exploité une vulnérabilité zero-day d'un produit de sécurité tiers pour accéder à ses portefeuilles chauds et tièdes.
- •SlowMist a fait remonter la première activité malveillante au 31 août 2026 et a récupéré un outil personnalisé, supprimé, conçu pour la logique de retrait du système de portefeuille, qui a commencé à exécuter le vol à 01 h 49 le 25 septembre 2026.
- •Mandiant a constaté que les attaquants avaient obtenu un accès non autorisé à des équipements de sécurité tiers, déployé un web shell avec une connexion de commandement et de contrôle, et utilisé un accès persistant pour atteindre le serveur de production des tâches du portefeuille où des paquets malveillants ont été déployés.
- •L'incident a touché 11 blockchains et au moins 13 actifs, dont XRP, ETH, USDT et USDC, avec environ 1,1 million de dollars de fonds gelés par Circle, Tether et NEAR Intents.
- •Bitget attribue l'attaque à des acteurs de menaces nord-coréens sur la base des schémas de comportement IP et de l'analyse on-chain, et a désactivé la fonctionnalité tierce concernée dans l'attente de la réalisation du correctif du fournisseur.

Bitget a confirmé qu'une vulnérabilité zero-day — une faille inconnue de son fournisseur et donc non corrigée au moment de son exploitation — d'un produit de sécurité tiers a été impliquée dans le vol de 387,5 millions de dollars, citant les conclusions de l'enquête en cours menée par la société de sécurité blockchain SlowMist sur des retraits de portefeuille non autorisés.
La plateforme a divulgué l'incident le 24 septembre 2026 et a temporairement suspendu tous les retraits. Selon Bitget, les attaquants ont accédé aux portefeuilles chauds et tièdes — les niveaux connectés à Internet et intermédiaires de l'infrastructure de conservation d'une plateforme — via une série de transferts non autorisés. Selon le rapport de The Hacker News, près de 1,1 million de dollars d'actifs ont depuis été gelés — une petite fraction des sommes dérobées — avec des gelages effectués par Circle, Tether et NEAR Intents. Les gelages par les émetteurs reposent sur des contrôles au niveau des jetons : Circle émet l'USDC et Tether émet l'USDT, tous deux figurant parmi les actifs touchés, et chaque émetteur peut inscrire des adresses sur liste noire au niveau du contrat intelligent.
Accès des attaquants aux systèmes de retrait
Bitget a indiqué que les attaquants ont exploité la faille pour obtenir des identifiants internes de haut niveau, qu'ils ont ensuite utilisés pour émettre des commandes de retrait frauduleuses vers le système de portefeuille. La plateforme a qualifié les mouvements qui en ont résulté de « transferts anormaux ayant contourné les contrôles de risque existants ».
Bitget a déclaré avoir informé le fournisseur tiers concerné et désactivé la fonctionnalité touchée dans l'attente de la réalisation d'un correctif. Ce vecteur d'intrusion souligne un risque de chaîne d'approvisionnement situé au sein même de la pile de sécurité : les produits compromis étaient des outils de protection, ce qui signifie que le point d'entrée des attaquants est passé par les propres défenses de la plateforme.
L'incident a touché 11 blockchains : Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand et Celestia. Les actifs touchés identifiés à ce jour incluent XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO et TIA.
Scripts cachés et fichiers malveillants
SlowMist a fait remonter la première activité malveillante liée au piratage au 31 août 2026. Son rapport décrit une vulnérabilité zero-day affectant un service sur l'un des nœuds du produit A. Selon SlowMist, un attaquant a exécuté un script caché sous le processus du service ; commande a ensuite lu la variable d'environnement contenant le mot de passe de la base de données, permettant à l'attaquant de s'y connecter.
Les enquêteurs ont trouvé une activité similaire de scripts cachés sur deux autres nœuds les 23 et 25 septembre, et ont indiqué que les environnements de service concernés avaient été compromis avant le transfert des actifs.
Le rapport documente également un accès à la plateforme de gestion du produit B le 25 septembre 2026. En utilisant l'identité d'un employé interne, un attaquant a tenté à trois reprises consécutives d'injecter des commandes système dans les paramètres de tâches afin d'écrire des fichiers malveillants, a indiqué SlowMist. L'attaquant a ensuite soumis du code via le point d'accès d'exécution web de la plateforme. SlowMist a également décrit des tentatives de modification de la configuration du serveur, d'écriture d'un fichier de relais de communication, ainsi que de téléversement et d'assemblage de fichiers de programmes malveillants par lots.
Outil de portefeuille personnalisé et conclusions de Mandiant
SlowMist a récupéré un outil personnalisé, supprimé, conçu sur mesure pour la logique de retrait du système de portefeuille, et a indiqué que l'outil avait commencé à exécuter le vol de cryptomonnaies à 01 h 49 le 25 septembre 2026. Cette chronologie des enquêteurs est distincte de la date de divulgation du 24 septembre 2026 par Bitget, et le rapport n'explique pas cet écart.
Mandiant a constaté que les attaquants avaient obtenu un accès non autorisé aux équipements de sécurité tiers A et B, et a déclaré que cet accès avait été utilisé pour se déplacer latéralement dans l'environnement de portefeuille de Bitget. Selon Mandiant, les attaquants ont déployé un web shell — un script donnant aux attaquants une prise de contrôle à distance d'un serveur compromis — sur l'équipement B et ont établi une connexion de commandement et de contrôle. Un accès persistant a ensuite permis de rejoindre le serveur de production des tâches du portefeuille, où des paquets malveillants ont été déployés.
Attribution
Bitget a indiqué que les schémas de comportement IP et l'analyse on-chain indiquent que des acteurs de menaces nord-coréens ont mené l'attaque. Elliptic et TRM Labs ont identifié des chevauchements de portefeuilles avec le blanchiment issu de piratages antérieurs. Cette attribution demeure l'évaluation officielle de Bitget.
La fonctionnalité tierce touchée de la plateforme reste désactivée dans l'attente de la réalisation du correctif du fournisseur.