NG Solution Team
Cybersécurité

Bitget : SlowMist relie le piratage de 388 M$ à un zero‑day

SlowMist a retracé la première activité malveillante liée au vol de 388 millions de dollars subi par Bitget au 31 août, date à laquelle un attaquant a exploité une vulnérabilité zero‑day affectant un produit de sécurité tiers. Les fonds ont ensuite été dérobés aux hot wallets de la plateforme le 24 septembre (UTC) et transférés vers des adresses contrôlées par l’attaquant sur plusieurs blockchains.

Bitget : chronologie et vecteur initial

SlowMist indique que l’enquête a identifié des activités malveillantes impliquant deux produits de sécurité tiers et un hôte d’application de portefeuille. Selon le rapport intermédiaire de la société de sécurité, l’attaquant a utilisé un script dissimulé pour accéder à la base de données de ce que SlowMist appelle « Product A », après avoir récupéré son mot de passe depuis une variable d’environnement. Une activité similaire a été détectée sur deux autres nœuds les 23 et 25 septembre. Les dates et heures du rapport sont exprimées en UTC+8.

Le 25 septembre, l’attaquant a aussi accédé à la plateforme de gestion d’un second produit de sécurité, dit « Product B », en usurpant l’identité d’un employé interne. SlowMist rapporte que l’attaquant a tenté d’injecter des commandes système, de modifier des configurations serveurs et de téléverser des fichiers malveillants. L’enquête se poursuit pour déterminer comment l’attaquant a circulé entre les systèmes affectés.

Outil de retrait personnalisé et transferts on‑chain

Les enquêteurs ont récupéré un outil hautement personnalisé et supprimé, utilisé pour manipuler le processus de retrait du système de portefeuille : il falsifiait des paramètres de contrôle de risque, construisait des demandes de retrait et invoquait le processus de retrait. L’analyse on‑chain de SlowMist a retrouvé le premier transfert vérifié à ce jour à 02:31 (UTC+8) le 25 septembre, lorsqu’une adresse contrôlée par l’attaquant a reçu 93 TRX, puis 11 secondes plus tard 0,84 Ether sur Ethereum. Les enregistrements de transferts compilés couvrent environ deux heures et cinquante‑deux minutes, jusqu’à 05:23 ce même jour.

L’attaquant a également tenté de modifier directement des enregistrements de retrait dans la base de données du portefeuille et de déclencher des retraits Bitcoin supplémentaires. SlowMist précise que deux ordres de retrait BTC fabriqués ont été mis en traitement mais ont renvoyé des erreurs ; l’attaquant a ensuite consulté les logs, vérifié le statut des ordres et fait d’autres tentatives.

Réactions de Bitget et état des récupérations

Dans une mise à jour du 25 septembre, Bitget a indiqué qu’environ 387,5 millions de dollars avaient été transférés vers des adresses contrôlées par l’attaquant sur plusieurs réseaux. La PDG de Bitget, Gracy Chen, a déclaré que la brèche provenait d’une vulnérabilité d’un produit de sécurité tiers ayant permis à l’attaquant d’obtenir des « high‑level internal credentials » et d’émettre des commandes de retrait frauduleuses. Elle a précisé que les clés privées et les cold wallets de Bitget n’avaient pas été compromise.

Bitget tente toujours de récupérer les actifs volés. Gracy Chen a ajouté qu’elle n’était « not very optimistic » quant à la récupération complète des quelque 388 millions de dollars perdus, en prenant comme référence la récupération limitée lors du hack de Bybit en 2025.

Related posts

Tata Electronics a-t-elle subi une importante violation de données ?

Sophie Laurent

ShieldBreak : PoC contourne les correctifs de Windows Defender

Marie Martin

Crypto : Fed, risque d’intervention sur le yen et alerte iPhone sur FomoPeek

Marie Martin

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy