SlowMist fait remonter le piratage de 388 M$ de Bitget à une exploitation zero-day
Points clés
- •SlowMist a fait remonter la première activité malveillante enregistrée dans la violation de Bitget au 31 août, soit plus de trois semaines avant le vol d'environ 388 millions de dollars dans les hot wallets de la plateforme le 24 septembre.
- •L'attaquant a exploité une vulnérabilité zero-day d'un produit de sécurité tiers, puis utilisé l'identité d'un employé interne pour accéder à la plateforme de gestion d'un second produit de sécurité.
- •Les enquêteurs ont récupéré un outil supprimé, hautement personnalisé, qui falsifiait des paramètres de contrôle des risques pour construire et déclencher des demandes de retrait frauduleuses afin de contourner les contrôles internes.
- •Le premier transfert onchain vérifié est survenu à 2 h 31 UTC+8 le 25 septembre, lorsqu'une adresse contrôlée par l'attaquant a reçu 93 TRX, suivis 11 secondes plus tard de 0,84 Ether, les transferts s'étendant sur près de trois heures à travers plusieurs blockchains.
- •La PDG de Bitget, Gracy Chen, a déclaré que les clés privées et les cold wallets de la société n'avaient pas été compromis et a exprimé des doutes sur une récupération complète des fonds vol, tandis que Cointelegraph rapportait qu'elle soupçonne la Corée du Nord d'être derrière le piratage sur la base d'indices IP.

La société de sécurité blockchain SlowMist a fait remonter la première activité malveillante enregistrée liée au vol d'environ 388 millions de dollars au détriment de la plateforme d'échange crypto Bitget au 31 août, lorsqu'un attaquant a exploité une vulnérabilité zero-day affectant un produit de sécurité tiers. Un zero-day est une faille logicielle inconnue de son éditeur au moment de son exploitation, ce qui signifie qu'aucun correctif n'existe lors de sa première utilisation.
Les fonds ont été dérobés dans les hot wallets de Bitget le 24 septembre (UTC) et transférés vers des adresses contrôlées par l'attaquant sur plusieurs blockchains. Les hot wallets sont des portefeuilles connectés à internet que les plateformes d'échange utilisent pour traiter les retraits, par opposition au stockage à froid hors ligne. Selon un rapport d'avancement de SlowMist, l'enquête a identifié une activité malveillante impliquant deux produits de sécurité tiers et un hôte d'application de portefeuille. Toutes les dates et heures citées dans le rapport sont exprimées en UTC+8, et la chronologie situe la première activité enregistrée plus de trois semaines avant le vol.
Le rapport indique que l'attaquant a utilisé un script caché pour accéder à la base de données de ce que SlowMist appelle le « Produit A », après avoir récupéré son mot de passe dans une variable d'environnement. Une activité similaire a ensuite été détectée sur deux autres nœuds les 23 et 25 septembre.
Le 25 septembre, l'attaquant a également accédé à la plateforme de gestion d'un second produit de sécurité, désigné comme le « Produit B », en utilisant l'identité d'un employé interne. SlowMist a indiqué que l'attaquant a ensuite tenté d'injecter des commandes système, de modifier des configurations de serveurs et de téléverser des fichiers de programmes malveillants. La société a ajouté que son enquête se poursuit et qu'elle examine encore comment l'attaquant s'est déplacé entre les systèmes affectés. Ces conclusions mettent en lumière une exposition de type chaîne d'approvisionnement pour les plateformes d'échange : les outils tiers disposant d'un accès privilégié aux systèmes essentiels peuvent eux-mêmes devenir la voie d'entrée lorsqu'ils sont compromis.
L'attaquant a utilisé un outil de retrait sur mesure
SlowMist a déclaré avoir récupéré un outil supprimé, hautement personnalisé, qui avait été utilisé pour manipuler le processus de retrait du système de portefeuille. L'outil falsifiait des paramètres de contrôle des risques, construisait des demandes de retrait et déclenchait le processus de retrait — une séquence qui suggère une tentative de contourner contrôles internes qui filtrent normalement les transactions sortantes d'une plateforme d'échange.
La vérification onchain de la société a établi que le premier transfert vérifié à ce jour est survenu à 2 h 31 du matin UTC+8 le 25 septembre, lorsqu'une adresse contrôlée par l'attaquant a reçu 93 TRX, suivie 11 secondes plus tard de 0,84 Ether sur Ethereum. Les enregistrements de transferts compilés se sont étendus sur environ deux heures et 52 minutes à travers plusieurs blockchains, jusqu'à 5 h 23 ce même jour.
L'attaquant a également tenté de modifier directement les enregistrements de retrait dans la base de données du portefeuille et de déclencher des retraits supplémentaires de Bitcoin. SlowMist a indiqué que deux ordres de retrait BTC falsifiés sont entrés en traitement mais ont renvoyé des erreurs, après quoi l'attaquant a consulté les journaux, vérifié le statut des ordres et effectué d'autres tentatives.
La réponse de Bitget et les perspectives de récupération
Dans une mise à jour du 25 septembre, Bitget a indiqué qu'environ 387,5 millions de dollars avaient été transférés vers des adresses contrôlées par l'attaquant sur plusieurs réseaux.
La PDG de Bitget, Gracy Chen, a ensuite déclaré à Cointelegraph que la violation provenait d'une vulnérabilité d'un produit de sécurité tiers qui avait permis à l'attaquant d'obtenir des « identifiants internes de haut niveau » et d'émettre des commandes de retrait frauduleuses. Elle a précisé que les clés privées et les cold wallets de Bitget n'avaient pas été compromis.
Bitget s'efforce toujours de récupérer les actifs volés. Intervenant dans l'émission Chain Reaction de Cointelegraph, Chen a déclaré être « pas très optimiste » quant à une récupération complète des quelque 388 millions de dollars perdus, citant comme référence la récupération limitée à la suite du piratage de Bybit en 2025 — le plus grand vol commis à l'encontre d'une plateforme d'échange crypto à ce jour. Dans une couverture connexe, Cointelegraph a rapporté que Chen soupçonne la Corée du Nord d'être derrière le piratage, en s'appuyant sur des indices IP. SlowMist a indiqué que son enquête se poursuit, laissant le chemin complet parcouru par l'attaquant dans les systèmes de Bitget et l'ampleur de la récupération des actifs comme principales questions en suspens.
Source : Cointelegraph