Contexte de l'attaque
Le 24 septembre 2026, la plateforme d’échange Bitget a signalé le retrait non autorisé de 387,5 millions de dollars en crypto‑actifs depuis ses portefeuilles « hot » et « warm ». Les fonds ont été déplacés vers plusieurs blockchains, dont Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand et Celestia. Environ 632 700 $ d’actifs ont été gelés par Circle, Tether et NEAR Intents. Une enquête conjointe de SlowMist et Mandiant a identifié une vulnérabilité zero‑day dans des produits de sécurité tiers, désignés comme Product A et Product B, comme vecteur initial.
Mécanisme d'exploitation
Les premières traces remontent au 31 août 2026, où un service exécuté sur un nœud de Product A a été compromis. L’attaquant a lancé un script caché qui a lu la variable d’environnement contenant le mot de passe de la base de données, puis s’est connecté à celle‑ci. Des activités similaires ont été observées sur deux autres nœuds les 23 et 25 septembre. Le 25 septembre, l’intrus a accédé à la plateforme de gestion de Product B en usurpant l’identité d’un employé interne, puis a injecté trois commandes système dans les paramètres de tâche afin d’écrire des fichiers malveillants.
echo $DB_PASSWORDCes fichiers comprenaient un outil sur‑mesure, récupéré par SlowMist, qui s’intègre à la logique de retrait du portefeuille. L’outil a été déclenché à 01:49 h le 25 septembre et a initié des transferts « anormaux » qui ont contourné les contrôles de risque existants. Mandiant a confirmé que les attaquants ont déployé un web‑shell sur l’appliance de sécurité B, établi une connexion C2, puis ont migré latéralement vers le serveur de jobs du portefeuille de production, où ils ont installé des paquets malveillants.Analyse de l'impact et des réponses
La compromission a permis la récupération d’identifiants internes de haut niveau, donnant ainsi la capacité d’émettre des ordres de retrait frauduleux. Les actifs volés couvrent une gamme étendue de tokens : XRP, ETH, USDT, ZEC, ATOM, USDC, USD0, XAUt, BNB, AVAX, TRX, ALGO et TIA. Bitget a désactivé la fonctionnalité affectée, notifié le fournisseur tiers et exigé un correctif. Les enquêtes de SlowMist et Mandiant pointent vers des acteurs nord‑coréens, corroborés par des analyses d’Elliptic et TRM Labs qui ont identifié des adresses de lavage similaires à des précédents cambriolages. Le cas souligne la dépendance critique des exchanges à l’égard de composants tiers et la nécessité de surveiller les chaînes d’approvisionnement logicielles. Malgré le gel partiel des fonds, la récupération totale reste incertaine, et l’incident met en évidence la difficulté de protéger les environnements de portefeuille contre des attaques multi‑vecteurs exploitant des vulnérabilités zero‑day non divulguées.