Bitget rétablit les retraits de BTC quatre jours après un exploit de 388 M$ via un outil de sécurité tiers
Points clés
- •Bitget a rouvert les retraits de Bitcoin à 08h00 UTC le 28 septembre sur les réseaux Bitcoin et BSC, avec les retraits d'ETH prévus le 29 septembre, ceux d'USDT le 30 septembre, et les autres services, dont les monnaies fiduciaires et le P2P, le 2 octobre.
- •La PDG Gracy Chen a confirmé qu'environ 388 millions de dollars d'actifs ont été transférés pendant l'incident, tout en soulignant que les soldes des comptes utilisateurs sont restés intacts.
- •L'attaquant a exploité une vulnérabilité d'un produit de sécurité tiers pour obtenir des identifiants internes de haut niveau et émettre des commandes de retrait frauduleuses ; Bitget a indiqué que les clés privées n'ont pas été compromises et que les portefeuilles froids n'ont pas été affectés.
- •Au 28 septembre à 09h00 UTC, Bitget avait traité des retraits totalisant 4 098,03574 BTC pour 9 585 utilisateurs, avec des opérations signalées comme normales.
- •Les entreprises de cybersécurité Mandiant et SlowMist appuient une expertise judiciaire indépendante et un traçage on-chain, certains actifs affectés ont été gelés grâce à une collaboration sectorielle, et un rapport de sécurité officiel est attendu cette semaine.

La plateforme d'échange de cryptomonnaies Bitget a entamé une reprise progressive de ses services de retrait après l'incident de sécurité identifié pour la première fois le 24 septembre, les retraits de Bitcoin ayant rouvert à 08h00 UTC le 28 septembre sur les réseaux Bitcoin et BSC. Dans un communiqué officiel, la PDG Gracy Chen a confirmé qu'environ 388 millions de dollars d'actifs ont été transférés pendant l'incident, tout en soulignant que les soldes des comptes utilisateurs restent inchangés.
Selon la plateforme, l'attaquant a exploité une vulnérabilité d'un produit de sécurité tiers intégré à l'infrastructure de Bitget afin d'obtenir des identifiants internes de haut niveau. Ces identifiants ont ensuite servi à émettre des commandes de retrait frauduleuses auprès du système de portefeuille, générant des transferts anormaux qui ont contourné les contrôles de risque existants. Bitget a indiqué que les clés privées n'ont pas été compromises et que les portefeuilles froids n'ont pas été affectés. Cette distinction — une compromission d'identifiants et de voies de commandement plutôt que de matériel cryptographique — est essentielle pour comprendre pourquoi l'incident est resté confiné à une partie de l'infrastructure de portefeuilles en ligne de la plateforme, tandis que son stockage à froid est resté hors de portée de l'attaquant.
Cette intrusion constitue le premier incident de sécurité de ce type en huit ans d'activité de Bitget. Des transferts non autorisés portant sur certains actifs ont commencé vers 18h31 UTC le 24 septembre, se déplaçant sur plusieurs blockchains depuis une partie des infrastructures de portefeuilles chauds et tièdes de la plateforme. Les systèmes affectés ont été isolés, la vulnérabilité a été corrigée, et l'entreprise a indiqué qu'aucun autre transfert non autorisé n'a été identifié depuis le confinement. Bitget a depuis renforcé son infrastructure de retrait avec des critères d'évaluation et des contrôles de déploiement plus stricts pour les produits tiers, un renforcement des contrôles d'accès internes, une vérification indépendante des retraits et une meilleure détection des activités anormales — des mesures qui correspondent à chaque maillon de la chaîne d'attaque décrite par l'entreprise, de la supervision des logiciels tiers aux identifiants internes et aux validations de retrait exploitées par l'attaquant.
Le chiffre de 388 millions de dollars reflète le dernier rapprochement et classement des transactions liées à l'incident et ne représente pas des pertes supplémentaires après le confinement, selon l'entreprise. Bitget affiche un ratio global de preuve de réserves de 127 %, et son fonds dédié de protection des utilisateurs s'élève actuellement à plus de 464 millions de dollars — des disclosures par lesquels la plateforme signale sa capacité à garantir les soldes ses utilisateurs, qu'elle déclare intacts tout au long de l'incident.
Calendrier de reprise des retraits et efforts de récupération
Selon le calendrier actuel, les retraits d'ETH reprennent le 29 septembre sur Ethereum, BSC, Arbitrum, Base et Optimism. Les retraits d'USDT suivent le 30 septembre sur Ethereum, BSC, Solana et Tron, et les autres jetons pris en charge, les monnaies fiduciaires ainsi que les services P2P doivent rouvrir le 2 octobre. La disponibilité des retraits est affichée directement sur la plateforme. Au 28 septembre à 09h00 UTC, la plateforme avait traité des retraits totalisant 4 098,03574 BTC pour 9 585 utilisateurs, avec des opérations signalées comme normales.
Sur le volet des enquêtes, les entreprises de cybersécurité Mandiant et SlowMist continuent d'appuyer une expertise judiciaire indépendante, en examinant les vecteurs d'attaque, en validant les mesures de confinement et de remédiation et en assistant le traçage on-chain. Bitget coordonne également ses actions avec les forces de l'ordre, des plateformes d'échange, des projets blockchain et des spécialistes de la sécurité on-chain. Certains actifs affectés ont déjà été gelés grâce à une collaboration sectorielle, et la plateforme a publié les adresses d'attaquants identifiées ainsi que des données de traçage pour soutenir les efforts de récupération. Un rapport de sécurité officiel devrait être finalisé cette semaine, consolidant les conclusions de l'expertise dans le récit public que l'entreprise fait de l'incident.
En parallèle de la reprise des retraits, Bitget a lancé deux programmes à durée limitée. Le Bitget Alliance Program permet aux utilisateurs éligibles de partager les frais de transaction générés par l'activité de trading de la plateforme, tandis que le Project Stand Together offre des remises temporaires sur les frais et une protection PRO étendue aux clients professionnels et teneurs de marché éligibles.
Source : Metaverse Post