NG Solution Team
Cybersécurité

Bitget : $387.5 million dérobés via un zero‑day dans des produits de sécurité tiers

Le September 24-25, 2026, la plateforme d’échange de cryptomonnaies Bitget a confirmé le vol de $387.5 million d’actifs numériques après l’exploitation d’une vulnérabilité zero‑day dans des produits de sécurité tiers, selon les enquêtes indépendantes menées par SlowMist et Mandiant. Les assaillants ont obtenu des identifiants internes et émis des commandes de retrait frauduleuses, contournant les contrôles de risque et affectant des actifs sur 11 blockchains.

Détails techniques de l’attaque

L’incident a été mené via une campagne multi‑étapes exploitant un zero‑day dans au moins deux appliances de sécurité tierces, désignées Product A et Product B. L’accès initial a permis l’exécution de scripts cachés sous le processus de service de Product A. Ces scripts ont extrait des variables d’environnement contenant des identifiants de base de données, autorisant des connexions internes et une élévation de privilèges.

Une activité de scripts cachés a été détectée dès le August 31, 2026, puis à nouveau le September 23 and 25, 2026, ce qui indique un accès persistant sur plusieurs nœuds. Le September 24, 2026, les attaquants ont obtenu un accès privilégié non autorisé aux appliances A et B, déployé un web shell sur Product B et établi un canal de commande et contrôle (C2).

Depuis cet accès persistant, les attaquants ont pivoté vers le serveur de gestion des portefeuilles (production wallet job server), déployé des paquets malveillants et utilisé un outil de retrait personnalisé conçu pour interagir avec la logique de retrait de Bitget. Cet outil a été exécuté à 01:49 a.m. on September 25, 2026 et a automatisé le vol d’actifs sur 11 blockchains pendant près de trois heures.

Les assaillants se sont emparés d’identifiants internes de haut niveau leur permettant d’émettre des commandes de retrait frauduleuses contournant les contrôles existants, révélant une connaissance approfondie des processus et de l’architecture de sécurité internes de Bitget. L’attaque a été cartographiée par SlowMist et Mandiant sur plusieurs techniques MITRE ATT&CK, notamment T1190, T1059, T1552.001, T1505.003, T1021, T1570, T1078, T1567 et T1562. À la date de publication, aucun hachage public ni indicateur technique des outils personnalisés n’a été rendu public.

Chronologie et détection

Les activités malveillantes initiales ont été observées le August 31, 2026. Des signes d’activité similaire sont revenus le September 23 and 25, 2026. Le September 24, 2026, les attaquants ont pris un accès privilégié aux appliances de sécurité et établi un C2 ; le 01:49 a.m. on September 25, 2026, l’outil de retrait personnalisé a été lancé, et le vol s’est déroulé sur presque trois heures. Bitget a détecté des transferts non autorisés depuis des hot et warm wallets, a suspendu tous les retraits et lancé sa réponse à l’incident.

Impact et attribution pour Bitget

Les actifs dérobés couvrent des jetons et monnaies répartis sur onze blockchains citées par les enquêteurs : Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand et Celestia. Les types d’actifs mentionnés incluent notamment ETH, XRP, BNB, AVAX, USDT, USDC, ZEC, ATOM, USD0, XAUt, TRX, ALGO et TIA.

L’attribution est évaluée comme probablement liée à des acteurs nord‑coréens, sur la base de comportements IP, d’analyses on‑chain et de chevauchements d’adresses avec des attaques antérieures, comme rapporté par Elliptic et TRM Labs. Les tactiques, techniques et procédures observées sont cohérentes avec des campagnes historiques ciblant des plateformes d’échange de cryptomonnaies.

Des mesures de gel d’actifs ont été notifiées : Circle, Tether et NEAR Intents ont gelé $1.1 million d’actifs liés à l’incident. Aucune liste publique d’indicateurs de compromission (IOCs) n’avait été publiée au moment des enquêtes.

Recommandations de mitigation

Les recommandations priorisées par gravité sont les suivantes :
– Critique : revoir immédiatement le déploiement et la configuration de tous les produits de sécurité tiers, en particulier ceux disposant d’accès privilégiés ; les inclure dans la gestion des vulnérabilités et les plans d’incident, et exiger des fournisseurs des mises à jour de sécurité et des processus clairs de divulgation des vulnérabilités.
– Élevé : surveiller les appliances de sécurité et les systèmes critiques pour tout comportement inhabituel (exécution de scripts non autorisés, déploiement de web shell, connexions réseau anormales) et mettre en place des contrôles indépendants et en couches pour éviter un point de défaillance unique.
– Moyen : évaluer la posture de sécurité des fournisseurs d’outils de sécurité, leur historique de gestion des vulnérabilités et de réponse aux incidents, et prévoir des procédures de repli en cas de compromission d’un produit.
– Faible : mettre à jour régulièrement les plans de réponse aux incidents pour inclure des scénarios de compromission d’outillage de sécurité et participer aux échanges sectoriels de renseignement sur les menaces.

Aucune preuve technique publique (hashes, IOCs) n’ayant été diffusée, les organisations sont invitées à suivre les mises à jour officielles de Bitget, SlowMist, Mandiant et d’autres sources de renseignement de confiance, et à valider toute information reçue avant application.

Related posts

Trezor : fuite chez ShipMonk expose 67 000 clients US via Metabase

Marie Martin

Core Lightning : alerte urgente après failles détectées par l’IA

Lucie Moreau

Comment la Malaisie peut-elle améliorer ses capacités technologiques et sa cybersécurité ?

Lucie Moreau

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy