Sécurité · 3 octobre 2026
Bitget subit un vol de 387,5 millions de dollars via une faille zéro jour
L'échange de cryptomonnaies Bitget a annoncé que des attaquants avaient dérobé 387,5 millions de dollars la semaine dernière. Cette somme a été soustraite après que les cybercriminels ont exploité une vulnérabilité zéro jour présente dans des produits de sécurité tiers pour accéder aux systèmes de l'entreprise.
Deux enquêtes distinctes menées par la société de sécurité blockchain SlowMist et la division de défense cybernétique de Google Cloud, Mandiant, ont révélé que les acteurs menaçants ont accédé à l'environnement des portefeuilles de Bitget. Ils ont compromis deux équipements de sécurité à l'aide d'exploits zéro jour. Après la violation, les attaquants ont déposé des coquilles web sur l'un des équipements piratés et des logiciels malveillants sur le serveur de tâches de portefeuille de production de l'échange. Ils ont également installé un outil de retrait personnalisé pour lancer le vol de cryptomonnaies après minuit le 25 septembre.
Selon SlowMist, l'activité malveillante la plus ancienne identifiée dans les journaux disponibles remonte au 31 août. Un service fonctionnant sur l'un des nœuds du produit A a été touché par la vulnérabilité. L'attaquant a exécuté un script caché sous le processus du service, a lancé une commande pour lire la variable d'environnement contenant le mot de passe de la base de données, puis s'est connecté à celle-ci. Des activités similaires de scripts cachés ont été observées sur deux autres nœuds les 23 et 25 septembre. Mandiant a ajouté que le 24 septembre 2026, un acteur menaçant a obtenu un accès privilégié non autorisé aux équipements de sécurité tiers A et B de Bitget. L'attaquant a déployé une coquille web sur l'équipement B et a établi une connexion de commande et de contrôle. En utilisant l'accès persistant sur l'équipement B, l'attaquant s'est déplacé latéralement vers le serveur de tâches de portefeuille de production de Bitget et a déployé des paquets malveillants.
Le premier transfert de vol de cryptomonnaies a eu lieu le 2 septembre à 02h31 (UTC+8) et le dernier à 05h23. L'attaque a duré près de trois heures sur plusieurs chaînes de blocs. Bitget a suspendu tous les retraits jeudi après avoir détecté plusieurs transferts non autorisés depuis ses portefeuilles chauds et tiens. Le directeur général Gracy Chen a indiqué que l'incident a affecté plusieurs actifs, y compris ETH, XRP, BNB, AVAX, USDT, USDC et d'autres jetons. Il a impliqué les chaînes Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC et Base. Chen a également attribué l'attaque à des pirates nord-coréens, citant les modèles de comportement des adresses IP et l'analyse on-chain comme preuves. Ils ont violé un système backend critique au sein de l'infrastructure de portefeuille de Bitget, utilisé ensuite pour falsifier les données de transaction et déclencher le processus d'autorisation de l'échange pour déplacer des fonds hors des portefeuilles compromis.
Depuis la violation, Bitget a lancé un programme de prime de récupération qui offre des primes de 5 % à ceux qui aident à récupérer ou geler les fonds volés lors de l'attaque. Un porte-parole de Bitget n'était pas immédiatement disponible pour fournir plus d'informations sur la faille zéro jour et les produits de sécurité tiers compromis lors de l'attaque.